以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Bitcoin > Info

通縮代幣相關安全問題 教你如何完美避坑_PAI

Author:

Time:1900/1/1 0:00:00

近期Beosin安全團隊研究發現,通縮代幣引起的安全事件依然頻發,造成眾多項目方資金的損失,因此,Beosin安全團隊準備了這篇詳解通縮代幣的文章,與大家分享。

本文將對通縮代幣與pair結合過程中容易出現的問題以及歷史發生的真實通縮代幣安全事件兩個方面進行介紹,通過本文,我們將徹底搞清楚通縮代幣是什么意思以及通縮代幣發生安全問題所涉及的原理,使我們在之后的項目中避坑。

過程詳情圖

法巴銀行:經濟衰退、通縮和結束政策緊縮將是2023年的主題:1月4日消息,法國巴黎銀行首席經濟學家WilliamVijlder在一篇文章中說,新的一年,歐洲和美國的關鍵經濟變量應該會發生變化,通脹將大幅下降,央行利率將達到峰值,經濟將滑向衰退。他表示:“美聯儲和歐洲央行應該會在2023年初繼續上調政策利率,但隨后它們的貨幣政策應該已經足夠收緊,并將轉向觀望。”Vijlder指出,美國和歐元區今年都將有一段時間處于衰退之中,衰退預計是短暫和輕微的,但如果能源價格再次上漲或通脹下降幅度低于預期,經濟收縮幅度可能會更大。[2023/1/4 9:52:40]

銷毀問題

該問題主要出現在使用“映射”機制的通縮代幣中,這種代幣的機制是存在兩種代幣余額存儲變量,分別為tOwned和rOwned,而tOwned存儲的是實際代幣數量,rOwned存儲的是通過currentRate變量放大映射之后的值。

加密交易公司QCP:以太坊合并可能不會立即導致通縮:金色財經報道,隨著ETH合并即將到來,人們普遍預計此次升級將使ETH成為一種通貨緊縮的加密貨幣。來自新加坡的加密交易公司QCP Capital的策略師在最近發布的一份報告中稱,超級看漲的論點是ETH 2.0將立即預示著ETH通貨緊縮供應的新時代。但這并不完全正確,至少現在是這樣。雖然合并可能會導致以太坊供應減少,使其成為通縮資產,但網絡使用率低可能會延遲預期的看漲效應。而看漲的推動力將來自燃燒率,在加密冬季,看起來并不那么樂觀。

根據QCP的數據,礦工目前每年收到500萬個ETH(約81億美元)。過渡后,這一數字估計將下降到每年100萬ETH,用于支付給PoS質押者的獎勵。(支付的獎勵金額取決于質押者的數量,而質押者的數量又與質押收益掛鉤)。[2022/9/8 13:17:39]

rOwned的作用是什么呢?在文章開始說過,通縮代幣能激勵用戶持有代幣,這種激勵目的使用的方式便是對交易者扣除rOwned值,同時扣除rTotal,這樣其他用戶rOwned所占rTotal的比例就會被動增加,實現被動收益。

波場TRON主網代幣TRX實現單日通縮:據最新消息,10月28日,TRX產生量和銷毀量分別為5,067,920、6,066,533,凈增長-988,613,實現單日通縮。加之10月5日凈增長-3,129,093,TRX本月已兩度單日通縮。[2021/10/29 6:20:02]

用戶查詢余額的方式有兩種情況,一種是除外地址,直接返回tOwned的值,另一種是非除外地址,返回rOwned/currentRate,而currentRate計算方式為rTotal/tTotal。如果有辦法使得rTotal減小,那么用戶查詢出的實際余額將變大,而如果pair查詢余額變大,則可以通過skim函數將多余的代幣轉移出去。

而該類通縮代幣存在一個deliver()函數,非除外地址可調用,該函數會將調用者的rOwned銷毀,并銷毀相同數量的_rTotal,使得所有非除外地址的余額查詢增加,pair如果非除外的話,便可使用上述方式套利攻擊。

Messari分析師:“通縮”的以太坊可能會超過比特幣,成為最大的加密資產:加密分析公司Messari高級研究分析師Ryan Watkins推測,一旦Eth2和PoS徹底完成,以太坊可能會取代比特幣成為最大的加密資產。3月18日,Watkins在Youtube節目“FinTech Today”上指出,雖然他不知道以太坊“是否或何時”會超過比特幣,但他相信以太坊可能會因Eth2而成為未來最主要的加密資產,他表示:“比特幣作為價值存儲資產,比以太坊更有賣點,歸根結底是它的貨幣政策是可預測的,而且比特幣區塊鏈是非常安全的。我認為,隨著向Eth2和PoS的轉變,以太坊實際上可能比比特幣更安全。”[2021/3/18 18:56:58]

3通縮代幣相關安全事件剖析

AES安全事件

北京時間2023年1月30日,Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測到,AES遭受到黑客攻擊,該項目便存在上述的Skim問題。

動態 | 火幣1月銷毀405.68萬HT HT流通盤通縮效率預計比2019年提升50%:2月15日,火幣全球站發布了2020年1月份HT運營月報。月報顯示,火幣1月份共銷毀HT 405.68萬個。1月份HT實際流通盤通縮效率是1.31%,若以1月份HT通縮率為全年平均水平,預計2020年全年HT通縮率可達15.72%。市場分析人士認為,此前火幣曾公布了2020年投資者保護基金和HT平臺運營部分的使用限額,這意味著HT的鎖倉解鎖對沖銷毀已在2019年全年基本釋放完畢,目前鎖倉中OTC商家和投資者保護基金占比達到98.8%,鎖倉量比較穩定,員工激勵增發部分跟隨回購比例釋放,HT實際流通盤通縮效率在2020年預計較2019年會提升50%。[2020/2/15]

AES-USDTpair合約有一個skim函數,該函數可以強制平衡pair的供應量,將多余資金發送給指定地址。

攻擊者在本次攻擊過程中,首先向pair里面直接轉入了部分AES代幣,導致供應量不平衡,從而攻擊者調用skim函數時,會將多余的這部分代幣轉到攻擊者指定地址,而攻擊者在此處指定了pair合約為接收地址,使得多余的AES又發送到了pair合約,導致強制平衡之后pair合約依然處于不平衡狀態,攻擊者便可重復調用強制平衡函數,而AES發送過程會調用到AES合約的transfer函數,如下圖。

另外一點,當調用AES代幣合約的transfer函數時,若發送者為合約設置的pair合約時,會將一部分費用記錄在swapFeeTotal之中,在最后的時候可以統一調用distributeFee函數將swapFeeTotal記錄的費用從pair中轉出,這里相比上述的過程,攻擊者可以不用做sync函數調用操作,而是在最后將費用轉移出去之后調用一次sync函數即可。

攻擊者經過反復的強制平衡操作,費用記錄變得異常大,基本接近pair的總余額,最后攻擊者調用distributeFee函數將pair里面的AES轉出,pair的AES余額變得非常少,導致攻擊者利用少量AES兌換了大量的USDT。

BevoToken安全事件

北京時間2023年1月30日,Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測到,BevoToken遭受到閃電貸攻擊,該項目便是上面所說的“映射”機制通縮代幣。

由于BevoToken合約的balanceOf函數并非ERC20標準的函數,該函數在經過一些計算處理后再返回余額,而轉賬或其他操作可能使前后計算返回的余額不一致,當攻擊者在swap操作前后可憑借這個問題來操控pair合約的余額,從而skim出多余的代幣。

攻擊者首先在pancake貸出192.5個BNB,之后換成約302,877個BEVO代幣,再調用被攻擊合約的deliver函數,此時_rTotal的值減小,_rTotal的值減小會導致_getRate中計算的值偏小,此時balanceOf返回的余額則會偏大,導致攻擊者能skim出多余的BEVO。

之后,攻擊者再將skim出的代幣進行deliver,此時_rTotal的值已經很小了,在進行_getRate計算時,會減去除外地址的rOwned,此值固定且被攻擊者在之前通過burn異常放大的,在最開始_rTotal正常的時候,減去該值對結果的影響不大,但是現在_rTotal被攻擊者操控得異常小,再減去這個異常放大的固定值后,對結果產生了巨大的影響,第一次deliver導致pair計算結果偏大3倍,而第二次deliver之后,pair計算結果則偏大了數百倍,這也是為什么攻擊者獲得的代幣要比自己銷毀的代幣多得多的原因。

4Beosin總結

通縮項目在業務設計的時候一定要考慮到與pair交互的情況,自身的通縮機制是否會對pair產生影響。我們也建議相關項目上線前尋找專業的安全審計機構進行全面的代碼以及業務的安全審計工作。

Tags:PAIAIRTALTOTCoinsPaidAIR幣xEarn Capitaltotm幣通縮

Bitcoin
探索5個值得關注的DeFi期權協議_ETH

這是一個充滿風險的世界,當加密投資者對風向有強烈的看法時,他們通常會轉向期權。本文將介紹期權交易,闡述其中的一些風險,并向你展示一些我們最喜歡的鏈上協議,你可以在其中進一步探索它們.

1900/1/1 0:00:00
12張圖表解讀2月加密行業:NFT引領加密市場早春回暖_以太坊

作者:TheBlock研究主管@Lars對于加密行業而言,早春二月是一個好壞參半的月份,一方面穩定幣BUSD遭受沖擊,另一方面NFT市場則引領了加密市場的回暖.

1900/1/1 0:00:00
zkEVM 如何與以太坊 L1 交互?_以太坊

撰文:Salazar.eth編譯:0x11,ForesightNews我們都知道zkEVM是什么,但它是如何與以太坊基礎層交互的呢?這是一個對初學者友好的zkEVM工作流程.

1900/1/1 0:00:00
SEC盯上了穩定幣 這可能撼動1370億美元的市場_SEC

自FTX暴雷之后,美國監管機構對加密資產的態度從猶疑不定轉向重拳出擊。當地時間周日,據媒體報道,美國證券交易委員會(SEC)計劃對發行穩定幣的公司Paxos采取行動,此舉將對1370億美元的穩定.

1900/1/1 0:00:00
爭議不斷:比特幣NFT會帶來變革嗎?_DIN

談到近期有關NFT的熱門話題,就繞不開比特幣Ordinals協議。根據加密分析平臺Glassnode的數據,Ordinals協議的推出使非零比特幣地址的數量達到了4400萬個的歷史新高.

1900/1/1 0:00:00
普華永道研報持續唱多元宇宙 背后是想進軍Web3?_元宇宙

2月,普華永道發表了一篇名為《2023元宇宙展望》的報告,共計17頁。或許是因為內容頗為“打雞血”,引得不少國內媒體摘錄、轉發、評論.

1900/1/1 0:00:00
ads