以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

CertiK:SushiSwap仿盤YUNO與KIMCHI智能合約漏洞或存安全隱患_CER

Author:

Time:1900/1/1 0:00:00

北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。

無限增發漏洞

Cere Network與Bluzelle達成合作,為Cere提供去中心化數據庫:官方消息,波卡生態去中心化數據云平臺Cere Network與去中心化數據庫服務平臺Bluzelle達成合作。Bluzelle將改進Cere目前的數據存儲系統,提高Cere的數據靈活性、可擴展性和安全性,并使企業能夠以最優化的方式利用Cere生態系統應用程序生態系統。

作為合作伙伴關系的一部分,Bluzelle將加入SaaS-DeFi聯盟,該聯盟旨在為企業DeFi空間建立通用協議標準,并改善企業與DeFi生態系統之間的通信。SaaS-DeFi聯盟的其他成員包括Binance Smart Chain,Elrond,Chainlink,Matic,Reef。[2021/3/31 19:33:02]

以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。

CertiK基金會宣布Kylin Network護盾池已開放:3月3日消息,CertiK基金會發推稱,Kylin Network保護池已開放,CTK持有者和Kylin Network社區成員可以購買護盾(Shield),以獲得額外的數字資產保護。[2021/3/3 18:11:23]

截圖出自:https://etherscan.io/下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。

動態 | BlockCerts BlockChain和NextHash建立合作伙伴關系:BlockCerts BlockChain和NextHash-Nexinter Exchange宣布建立區塊鏈互用性合作伙伴關系,這將使基于代幣的企業能夠在兩個平臺上線和交換。這將包括代幣產品、智能合約、業務和企業資本以及身份認證工作(從KYC到協作)。(PRWeb)[2019/11/9]

動態 | CertiK獲OKEx最佳安全審計伙伴獎:在剛剛閉幕的2018OKEx產業共贏大會上,CertiK榮獲最佳安全審計伙伴獎項。CertiK是美國形式化驗證公司,專注于以深度規范技術(DeepSpec)驗證智能合約安全,提供安全審計服務。目前,CertiK已成為多家交易所指定代碼審計機構并達成戰略合作關系,并對數十家區塊鏈項目完成了嚴格的代碼審計服務。[2018/7/23]

以上三截圖均出自:https://etherscan.io/擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。目前措施

為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。CertiK安全團隊建議

當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。

Tags:CERCERTDEVERTcer幣是不是跑路了0xcertdevt幣為什么會大跌Everton Fan Token

以太坊價格今日行情
星球日報 | 以太坊單日礦工手續費高達1700萬美元,刷新歷史記錄;DeFi協議總鎖倉量突破120億美元_SWAP

頭條 數據:以太坊礦工手續費單日收入1700萬美元,刷新歷史記錄TheBlockResearch數據顯示,以太坊礦工9月1日創下1700萬美元的歷史最高費用收入.

1900/1/1 0:00:00
波卡值得投資嗎?本輪行情可以持續多久?_DEFI

這兩天板塊的輪動效應出現了,波卡及其生態內的代幣和同為跨鏈題材的ATOM等出現了暴漲。于是網上很多朋友問波卡及ATOM等代幣是否值得投資?關于一個項目的代幣是否值得投資,我在8月15日的文章《面.

1900/1/1 0:00:00
DeFi生態大潰敗:“壽司”,糊了;“三文魚”,焦了_EFI

文|棘輪林格2020年,DeFi一直是幣圈的頭號熱點。自今年6月以來,流動性挖礦徹底引爆了DeFi生態。從Compound到此后的YFI,DeFi礦工們收獲頗豐.

1900/1/1 0:00:00
星球前線 | 北美挖礦公司Layer1涉嫌虛假宣傳,或將面臨法律訴訟_LAYER

本文來自:TheBlock,作者:YogitaKhatri、FrankChaparroOdaily星球日報譯者|Azuma 由PaypaL聯合創始人、知名風險投資者PeterThiel投資支持的.

1900/1/1 0:00:00
DeFi浪潮下,“跨鏈之王”波卡傳奇如何續寫?_DEF

2020年區塊鏈的上半程已經走完,比特幣減半、以太坊2.0、DeFi、Filecoin,熱點輪番上演.

1900/1/1 0:00:00
Galaxy Digital CEO:DeFi狂熱就像特斯拉,都是非理論性的_GAL

編者按:本文來自巴比特資訊,作者:AlexDovbnya,編譯:夕雨,星球日報經授權發布。GalaxyDigital首席執行官MikeNovogratz似乎對于加密貨幣與電動汽車巨頭特斯拉之間進.

1900/1/1 0:00:00
ads