以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > XRP > Info

CertiK安全分析:SushiSwap仿盤 YUNO與KIMCHI智能合約漏洞或存安全隱患_CER

Author:

Time:1900/1/1 0:00:00

北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。

無限增發漏洞

以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:

在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。

DeFi衍生品項目Tracer DAO將過渡至Mycelium,并將在Arbitrum上推出永續掉期產品:8月11日消息,去中心化衍生品項目Tracer DAO表示,從Tracer DAO過渡到Mycelium的關鍵提案已由DAO達成一致,本月將在Arbitrum上推出首個產品,即永續掉期產品Mycelium Perpetual Swaps。另外,所有現有的TCR持有者都有權以1:1的比例將其代幣更改為新的MYC代幣。

Tracer DAO表示,Mycelium Perpetual Swaps將與原油的Perpetual Pools(永續資金池)共存。自2019年以來,Mycelium一直通過Mycelium Node提供數據,并在區塊鏈上構建衍生品基礎設施。2021年2月10日,Tracer DAO接受了Mycelium要成為DAO的核心服務提供者和貢獻者的提議。[2022/8/11 12:19:04]

截圖出自:

去中心化交易協議Balancer宣布正式上線veBAL:3月28日消息,去中心化交易協議Balancer宣布已正式上線veBAL,BAL持有者可以其BAL鎖定在veBAL中,協議產生的所有費用的75%按比例分配給veBAL持有者,預計許多基于Curveve系統構建的協議和產品也將在veBAL之上啟動。

據悉,Ve(VoteEscrow)是在一段時間內鎖定代幣的機制。VE模型調整了用戶的激勵機制,并專注于協議的長期性能。(Meidum)[2022/3/29 14:23:26]

https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

DeFi資產管理平臺Zapper已集成Balancer V2:DeFi資產管理平臺Zapper發推稱,現已支持基于Polygon的Balancer V2。這一集成使用戶在Zapper Dashboard與Balancer進行交互時更加靈活。[2021/7/8 0:37:11]

下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。

以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

前Web3基金會波卡增長負責人Dan Reecer擔任Acala增長副總裁:前Web3基金會波卡增長負責人Dan Reecer發推宣布:今天是自己全職擔任Acala增長副總裁的第一天。過去兩年,他參與了波卡、Kusama的啟動,在推文中感謝Web3基金會團隊,他表示將以與Acala的同事一道幫助構建Acala和Kusama上領先的DeFi平臺。[2021/2/2 18:42:21]

擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。

Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。

如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?

下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。

目前措施

為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。

CertiK安全團隊建議

當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。

從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。

Tags:CERADDDDRBALSOCCER幣DADDYFEGDDR幣hotcoinglobal2022

XRP
關于WOMG暫停提幣的公告_ANC

公告編號2020090301各位關心ZBG的投資者們和項目方:WOMG因錢包升級暫停提幣,具體開放時間以公告為準,給您帶來不便深感抱歉,敬請諒解.

1900/1/1 0:00:00
“壽司”“泡菜”相爭 礦工得利_GAS

“明天挖什么?” Sushiswap推出僅一周,總鎖倉值已突破14億美元。Uniswap創始人HaydenAdams在推特表示,一天內將10億美元資金存入高風險的流動性挖礦項目SushiSwap.

1900/1/1 0:00:00
庫幣上線 Effect.AI (EFX)!_BNS

親愛的庫幣用戶: 我們很高興的宣布,庫幣將上線Effect.AI(EFX)項目并支持交易對EFX/BTC.

1900/1/1 0:00:00
SheKnows直播丨胡捷:金融活動避免不了監管,期待出現新型工具給金融世界帶來全新面貌_SHE

今晚8點,SheKnowsDeFi大辯論迎來第三場活動《DeFi“次貸危機”!我們究竟在創新還是重蹈覆轍?》.

1900/1/1 0:00:00
幣虎第三期DeFi潛力幣投票上幣活動實時進展_FTX

尊敬的用戶: 截止2020年9月3日18點,幣虎第三期DeFi潛力幣投票上幣活動最新情況如下:同時,截止2020年9月3日18點,VESTA總票數已達到10,000票,符合上線要求.

1900/1/1 0:00:00
? 陸百川9.4ETH行情分析及操作策略_APE

陸百川9.4ETH行情分析及操作策略有志者自有千計萬計,無志者只感千難萬難,大家好,我是陸百川!昨日以太坊450空單策略獲利14個點。完美把握最高點進場位.

1900/1/1 0:00:00
ads