以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > DAI > Info

CertiK:Soda項目智能合約安全漏洞分析_SOD

Author:

Time:1900/1/1 0:00:00

判斷一個人到底屬于什么資產階級,只需要看他的負債率。簡而言之,借的錢越多,代表你越有錢。所以借錢從某種角度上來講,是屬于富人的游戲。通過借貸手段合理分配資產從而達到收益也是理財的精髓。相信每個人都好奇過,銀行到底拿我們存的錢去做什么了呢?從這種角度上來講,銀行屬于最大的欠款方。那如果,突然有人攻破了銀行系統,強制銀行“還款”,然后本來需要還到儲蓄者賬戶里的錢款直接被攻擊者收入囊中,儲蓄者和銀行都將成為最大的受害方。

CertiK:Poly Network攻擊者已將280萬枚CROWN代幣轉至0x30c開頭地址:金色財經報道,據CertiK官方推特發布消息稱,Poly Network攻擊者已將280萬枚CROWN代幣轉至0x30c開頭地址。[2023/7/10 10:46:13]

北京時間9月21日,CertiK安全研究團隊發現soda區塊鏈項目中存在智能合約安全漏洞,該漏洞允許任意外部調用者通過調用智能合約函數,無視受害用戶債務中的代幣數目,強行結算受害用戶的債務,并將通過結算操作所得的收益轉入到自己的收款地址。soda項目官方現在已經提交修復補丁來修復這個安全漏洞,但由于soda項目采用了TimeLock來將所有的操作延遲48小時,修復補丁會在延遲事件之后生效,因此截止發稿時,該漏洞已完成修復。漏洞技術分析

Larry Cermak:LFG花費30億美元來捍衛UST錨定但仍以失敗告終:5月16日消息,The Block研究副總裁Larry Cermak在推特上表示,總而言之,LFG的儲備從一周前的31億美元變成現在的約8700萬美元。這意味著他們花了大約30億美元來捍衛UST錨定,但UST還是崩潰了。[2022/5/17 3:20:32]

https://github.com/

HyperGraph 挖礦和通證合約通過CertiK審計:據官方消息,HyperGraph 挖礦和通證合約日前通過了CertiK的審計,CertiK 對HyperGraph合約進行了審計,并就相關邏輯與開發團隊進行了反復討論和確認溝通。CertiK的報告也就某些邏輯的開發提出了很好的意見和改進建議,這對于團隊后續的智能合約開發很有幫助。[2021/5/26 22:47:04]

soda項目中的WETHCalculator.sol智能合約中存在邏輯實現錯誤導致的安全漏洞,圖一中WETHCalculator.sol智能合約第193行,maximumLoad的計算公式錯誤的使用了amount作為基礎值。因此,在196行滿足require()判斷的檢測條件loanTotal>=maximumLoan可以轉換為:loanInfo.amount+interest>=loanInfo.amount*maximumLTV/LTV_BASE由于maximumLTV/LTV_BASE的值是在0.15-0.95區域中變動,并且interest>=0。因此圖一196行的require()判斷中的檢測條件總是為真。失去了該require()判斷的保護,任何外部調用者可以通過調用以下圖二中SodaBank.sol中104行的collectDebt()函數來將任意loadId的貸款清空。在執行該函數的過程中,圖一中的collectDebt()函數會在圖2第121行被執行,并通過123行和125行代碼將該用戶鎖在soda里面的WETH的其中一部分轉移到該外部調用者的地址msg.sender中:

yinsure.finance將提供Balancer等相關保險產品,無需KYC/AML:yearn.finance在推特發布yinsure.finance更新信息(目前請勿使用):涵蓋Balancer、Compound、Curve、Synthetix和yearn.finance的保險合約部署,無需KYC/AML。以NFT(基于ERC721)的形式將保險單代幣化。承保人是Nexus Mutual。根據官方昨日的推文,yinsure.finance正在針對這些產品完成測試和實際演練,然后將面向有限的用戶開放。

yearn創始人Andre Cronje表示,保險單代幣化意味著可以由一般市場進行風險調整。這也意味著分銷商可以在二級市場上購買和轉售,同時允許將來有其他基于保險的衍生產品。

據此前報道,8月17日,Cronje宣布推出去中心化的保險類服務原型yinsure.finance,將于接下來的幾周里系統性地發布產品。該產品將包含三個核心部分:承保人金庫、投保人金庫和索賠治理。承保人金庫的保險服務是由流動性提供方(LP)提供的,但是可以獲得相關的費用作為收入。首個上線的承保人金庫是yiUSDC,首個提供的投保人金庫是yVault中的yUSD(包裹的yCRV)資產。[2020/8/30]

https://github.com/通過以上漏洞,任何外部調用者都可以通過調用SodaBank.sol中的collectDebt()并傳入其他用戶的loadId來清空該用戶在soda中的代幣。官方修復細節

soda官方為修復以上漏洞,設計了新的智能合約WETHCalculatorFixed.sol來替換WETHCalculator.sol。通過分析可以看到在圖三WETHCalculatorFixed.sol智能合約第979行,maximumLoan的計算公式被正確的計算為loanInfo.lockedAmount*maximumLTV/LTV_BASE。因此,圖三中第982行require()判斷的檢測條件變更為:loanInfo.amount+interest>=loanInfo.lockedAmount*maximumLTV/LTV_BASE

https://github.com/該等式的代碼實現與soda項目中的邏輯設計相符,該等式的真假與用戶的借貸債務數目和被鎖本金數目相關。漏洞完成修復。soda項目中關于該等式的邏輯設計細節可以從下面的鏈接中進行了解:https://medium.com/soda-finance/the-soda-revolution-9185fdb99fc1事件分析總結

該漏洞是由于邏輯設計與代碼實現不符而造成。當前常用的單元測試等測試方法以及自動化的測試工具均無法有效的查找到該種與邏輯相關的漏洞。因此,CertiK安全團隊有以下安全建議:安全是區塊鏈項目的立足之本,任何區塊鏈項目在上線前需要請專業第三方安全審計團隊對項目整體代碼進行安全審計。當前區塊鏈檢測工具對智能合約的檢測均無法檢測其邏輯上出現的漏洞,其結果也沒有可信的數學證明作為支撐。形式化驗證是當前唯一被證明可以產生可信數學證明的軟件驗證方法。采用基于形式化驗證方法的區塊鏈檢測工具來驗證項目中的安全漏洞,應成為每一個項目在上鏈前的必經步驟

Tags:SODSODAODACERSODA價格Soda CoinKodachi Tokencere幣怎么買

DAI
警惕中心化交易所“爆雷倒閉”風險_中心化交易所

前兩天比特兒交易所被維權,以及被警察調查的照片在網上流傳,比特兒是業內一家比較老牌的交易所。這家交易所陷入這場風波的起因是交易所上線了一個被稱為是泡菜的DeFi類代幣.

1900/1/1 0:00:00
世界各地的加密貨幣稅法_加密貨幣

加密貨幣的受歡迎程度在過去幾年里穩步上升。加密貨幣正越來越多地被世界各地的人們用作支付工具和投資機會。有錢的地方就有稅收。盡管稅收規定在大多數國家并不存在或相當模糊,但稅務機構已經開始醒悟.

1900/1/1 0:00:00
ETH周報 | ETH2.0或于11月份正式發布;礦工8月收入創25個月新高,40%來自交易費(9.7-9.13)_以太坊

作者|秦曉峰編輯|郝方舟出品|Odaily星球日報 一、整體概述 根據TheBlock的研究,以太坊礦工8月份的收入達到2.851億美元,環比增長98.2%,創25個月新高.

1900/1/1 0:00:00
區塊鏈如何保護宇航員在太空漫游時不被宇宙碎片撞到?_區塊鏈

新的宇宙紀元已經到來,我們見證著新興事物的涌現和太空任務先進的技術發展。這種科技進步大爆發對太空研究,旅行和探索達到里程碑階段的進度和效率有著深層的影響.

1900/1/1 0:00:00
新幣挖礦:一次DeFi帶來的定價權重構_EFI

編者按:本文來自蜂巢財經News,作者:JXkin,Odaily星球日報經授權轉載。DeFi讓中心化交易所不得不跟隨市場改良自身業務.

1900/1/1 0:00:00
星球前線 | 分析師認為,以太坊2.0或無法完全解決擴容問題_以太坊

Odaily星球日報譯者|念銀思唐 摘要: -DeFi的單一地址正呈指數級增長,自今年年初以來已突破45萬大關。-以太坊需要大量擴容,以將現有的5000萬用戶基礎導入DeFi平臺.

1900/1/1 0:00:00
ads