以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

首發 | DeFi項目Based智能合約出現漏洞 發生了什么?_BASED

Author:

Time:1900/1/1 0:00:00

“亡羊補牢,為時未晚”,這句話在生活中的大部分時候均適用。然而,在面臨網絡安全時,牢破也許就會造成無法挽回的損失。

在安全問題未造成不可彌補的損失前就被發現,或是一開始便做好萬全準備,才是身為區塊鏈從業者的安全第一要義。

北京時間8月14日下午,CertiK安全技術團隊發現DeFi匿名耕種項目Based官方宣布有攻擊者通過調用Based智能合約中的某一個函數,將一號池(Pool 1)凍結,同時宣布將重新部署其一號池。

首發 | 歐科云鏈推出“天眼方案”推動鏈上安全系統再升級:8月28日,區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈安全提升和產業平穩健康發展。

據了解,在“天眼方案”下,歐科云鏈集團將打造鏈上數據追蹤系統,通過溯源數字資產、監控非法交易等手段,全力遏制洗錢等非法行為;協助執法機關辦案,并為打造法務等區塊鏈系統提供技術支持;為聯盟鏈和基于各類業務的鏈上數據提供區塊鏈+大數據的解決方案。[2020/8/28]

官方發布推特稱,有黑客試圖將“Pool1”永久凍結,但嘗試失敗。而“Pool1”將繼續按計劃進行。

《精靈達人3D》正式首發 Cocos-BCX 主網:據官方消息,近日,由生態合伙人 DAPPX 參與開發的《精靈達人3D》正式首發于游戲公鏈 Cocos-BCX 主網。《精靈達人3D》是一款以精靈寶可夢為題材的抓寵游戲,游戲美術采用全3D 制作。用戶可通過 CocosWallet , DAPPX 或 IMCOCOS 登錄 COCOS 主網賬號即可體驗。截至目前,Cocos-BCX 主網已上線《加密騎士團》《惡龍必須死》《XPEX怪獸世界》《Go Block》《可可奪幣》《熊貓運動會》等多款玩法多樣的趣味性鏈游,游戲公鏈生態在逐步壯大和完善。[2020/8/20]

CertiK通過分析該智能合約,認為這次凍結Based項目一號池事件,是一次由于存在智能合約漏洞導致的事故。

首發 | 螞蟻礦機S17真機圖首次曝光 采用雙筒風扇及一體機設計 ?:繼正式宣布在4月9日現貨銷售后,比特大陸即將發布的新品螞蟻礦機S17又有了新動態。據悉,螞蟻礦機S17真機圖今天在網上首次曝光。

從曝光的圖片來看,螞蟻礦機S17延續上一代產品S15的雙筒風扇設計,且采用一體機的機身設計。有業內人士認為,采用雙筒設計可有效縮短風程,礦機出入風口的溫差變小,機器性能將得到很大改善。

此前比特大陸產品負責人在接受媒體采訪時表示,新品S17較上一代產品相比,無論是在能效比還是單位體積的算力等方面,均有較大提升。[2019/4/3]

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

Based團隊部署一號池智能合約,部署地址為0x77caF750cC58C148D47fD52DdDe43575AA179d1f。

Based官方通過調用智能合約中的renounceOwnership函數來聲明智能合約所有者,但未進行智能合約初始化。

由于在Based智能合約中initialize函數被錯誤的設置為可以被外部調用,因此造成在初始化智能合約過程中,一號池的智能合約被外部攻擊者用錯誤的值初始化。

錯誤的初始化造成Based官方無法再次初始化一號池的智能合約,因此造成一號池被凍結,任何質押行為都無法完成。

Based官方決定放棄該智能合約,重新部署一號池智能合約。 

1. Based團隊在部署智能合約后,沒有及時的調用下圖的initialize函數來初始化智能合約的設置:

2. 外部調用者利用Based團隊在部署和初始化智能合約之間的時間差,乘機調用了下圖中671行被錯誤設置調用范圍的initialize函數,搶先初始化了一號池的智能合約:

3. 上圖兩個initialize函數都是由initializer的修飾符修飾。根據其中代碼,如果調用了其中一個initialize函數,另外一個initialize函數就無法被調用。initializer修飾符代碼如下圖所示,這造成了Based官方失去了初始化函數的機會:

4. 綜上因素,Based智能合約無法被官方正確初始化,因此任何質押行為都無法進行。

質押失敗的交易記錄:

該次事件本質上是由智能合約漏洞導致的,但如果Based團隊提早注意到這個漏洞,提前初始化智能合約,可以完全規避這次危險,避免一號池被凍結。因此,CertiK安全技術團隊提出如下建議:

部署智能合約時應準備好初始化智能合約所需要的命令腳本等工具,及時初始化智能合約,避免攻擊者利用部署操作和初始化操作之間的時間差,搶先初始化或者惡意操縱智能合約。

開發者應精通智能合約的運行原理和技術細節,不要盲目的采用其他的智能合約代碼。

可邀請專業的第三方安全團隊或內部安全專家對其智能合約進行審計,保證智能合約的安全性和可靠性。

Tags:BASEDBASEBASALIDotBasedcoinbase下載鏈接StonkBaseDecentralized Oracle

Gate交易所
獲16家知名機構加持 這會是下半年最受關注的DeFi項目嗎?_THE

DeFi市值屢創新高,在這條康莊大道上,人們摩拳擦掌,就像90年代美國西部淘金熱一般,我想正因如此,所謂DeFi帶來的流動性挖礦構成了今年加密貨幣一道靚麗的風景線.

1900/1/1 0:00:00
新聞周刊 | 歐盟委員會希望最早于2020年Q3推出加密貨幣法案_區塊鏈

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.

1900/1/1 0:00:00
歐科云鏈OKLink瀏覽器重磅升級一鍵觸發鏈上數據可視化_以太坊

北京時間2020年9月9日,歐科云鏈OKLink區塊瀏覽器重磅升級,正式上線以太坊鏈上數據圖表板塊,提供以太坊地址、交易以及網絡狀態數據的可視化數據圖表.

1900/1/1 0:00:00
金色觀察丨細數DeFi風險和技巧 小心引火燒身_DEF

金色財經 區塊鏈9月2日訊 最近去中心化金融(DeFi)行業里掛起了一陣“美食”封,以食物命名的意面(PASTA)、蝦(SHRIMP)、玉米卷(TACO)、壽司(Sushiswap)等DeFi財.

1900/1/1 0:00:00
外媒:韓國四大頂級銀行正考慮未來幾個月提供加密貨幣托管服務_加密貨幣

摘要: 1. 韓國排名前五的銀行中有四家將推出加密貨幣托管服務。2. 此舉領先于政府針對數字貨幣的立法。3. 銀行表示,對比特幣等替代資產的需求激增.

1900/1/1 0:00:00
9.1 午間行情:臨近關鍵位置 能否突破_BTC

文章系金色財經專欄作者牛七的區塊鏈分析記供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
ads