以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 波場 > Info

首發 | Sushiswap智能合約安全漏洞事件分析_RAT

Author:

Time:1900/1/1 0:00:00

北京時間8月28日,CertiK安全研究團隊發現sushiswap項目智能合約中存在多個安全漏洞,該漏洞可能被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。

技術步驟:

百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

首發 | 劉堯:百度區塊鏈推出天鏈平臺賦能鏈上業務:12月20日,由CSDN主辦的“2019中國區塊鏈開發者大會”12月20日在北京舉行。百度智能云區塊鏈產品負責人劉堯以《企業區塊鏈賦能產業創新落地》為主題進行了演講,他指出:2020年將是區塊鏈企業落地的元年,為了支持中國區塊鏈的產業落地,百度將區塊鏈進行平臺化戰略升級,依托百度智能云推出天鏈平臺,就是要賦能360行的鏈上業務創新落地。[2019/12/20]

在sushiswap項目智能合約的MasterChief.sol智能合約的131行中,智能合約的擁有者可以有權限來設定上圖中migrator變量的值,該值的設定可以決定由哪一個migrator合約的代碼來進行后面的操作。

首發 | 《一起來捉妖》中玩家達到22級將會接觸到專屬貓的玩法 ?:今日騰訊上線首款區塊鏈游戲《一起來捉妖》,經金色財經查證,游戲中玩家達到22級將會接觸到專屬貓的玩法,而非此前官方對外宣稱的15級。除了誘貓鈴鐺召喚出的0代貓以及部分通過運營活動獎勵的專屬貓以外,游戲中所有的貓默認都是未上鏈狀態。未上鏈的貓不能出售,也無法進入市場與其他玩家配對;但是你可以使用這些貓與你的QQ/微信好友進行配對,產出新的小貓。使用道具“天書筆”可以將你的貓記錄到區塊鏈。當貓被記錄到區塊鏈以后,這些貓就可以進入市場,通過配對賺取點券,或者出售賺取點券。專屬貓是否上鏈,并不影響它的增益效果。但只有上鏈后,它才能面對全服務器所有的玩家進行繁殖、交易。

?

《一起來捉妖》中的專屬貓玩法,基于騰訊區塊鏈技術,游戲中的虛擬數字資產得到有效保護。此外,基于騰訊區塊鏈技術,貓也可以自由繁殖,并且運用區塊鏈技術存儲、永不消失。[2019/4/11]

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

當migrator的值被確定之后,上圖中142行的代碼,migrator.migrate(lpToken)也就被隨之確定,由migrate的方法是通過IMigratorChef的接口來進行調用的,因此在調用的時候,migrate的方法中的邏輯代碼會根據migrator值的不同而變化。

簡而言之,如果智能合約擁有者將migrator的值指向一個包含惡意migrate方法代碼的智能合約,那么該擁有者可以進行任何其想進行的惡意操作,甚至可能取空所有的賬戶內的代幣。

同時,在上圖142行中執行結束migrator.migrate(lpToken)這一行代碼后,智能合約擁有者也可以利用重入攻擊漏洞,再次重新執行從136行開始的migrate方法或者其他智能合約方法,進行惡意操作。 

當前sushiswap項目創建者表示已經將該項目加入了時間鎖定(timelock)合約的顯示,即任意sushiswap項目智能合約擁有者的操作會有48小時的延遲鎖定。

該漏洞的啟示:

智能合約擁有者不應該擁有無限的權利,必須通過社區監管(governance)來限制智能合約擁有者并確保其不會利用自身優勢進行惡意操作;

智能合約代碼需要經過嚴格的安全驗證和檢查之后,才能夠被允許公布。

Tags:RAT區塊鏈TORSHIRatCoin區塊鏈dapp開發框架Prospectors GoldSHINJIRO

波場
金色DeFi日報 | DeFi總市值達144.19億美元 DEX 24h交易量4.24億美元_區塊鏈

市值前十幣種漲跌幅,數據來源CoinGecko金色財經挖礦數據播報 | BTC今日全網算力上漲0.34%:金色財經報道,據蜘蛛礦池數據顯示: BTC全網算力133.658EH/s.

1900/1/1 0:00:00
DeFi只是少數人的牛市 還會有“全面牛市”嗎?_EFI

DeFi火了,也帶來了局部的牛市。從區塊鏈瀏覽器的持倉地址數據看,很多熱得大紅大紫的新DeFi項目也只有幾千名用戶,也就是說DeFi目前只有少數人在“玩”.

1900/1/1 0:00:00
金色前哨 | 利好加密行業?美國SEC使“合格投資者”定義更現代化_加密貨幣

2020年8月26日,華盛頓特區,美國證券交易委員會(SEC)宣布對《證券法》進行修訂,以定義 “合格投資者”。SEC指出,這是確定誰有資格參與我們的私人資本市場的主要標準之一.

1900/1/1 0:00:00
1分鐘暴跌99% DeFi寵兒YAM夭折記_YAM

昨天凌晨3點,名叫YAM的DeFi項目出現了,其價格短暫上升至200美元之后,便一直維持在109美元,資金池抵押資金數量高達6億美元.

1900/1/1 0:00:00
晚間必讀5篇 | DeFi如火如荼 CEX如何保住市場?_DEFI

一文讀懂什么是HiSwap(附HISWAP挖礦教程)激勵裂變型DEX+平臺幣+流動性挖礦,或將是DeFi新一輪熱點.

1900/1/1 0:00:00
8.13 午間行情:震蕩繼續 減少操作頻率_CRV

文章系金色財經專欄作者牛七的區塊鏈分析記供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
ads