最近一段時間,Web3.0不斷“刷屏”,NFT瘋狂“出圈”,有人擼空投,有人搞收藏,有人說,NFT的爆炸性增長正在推動Web3.0的發展。
Web1.0到Web2.0實現了內容的消費者向內容生產者的轉變,其本質是進行了一次從物理世界向網絡世界的平行時空的大遷徙,當我們暢談Web3.0的發展時,不得不進一步提到關于區塊鏈,因為區塊鏈的去中心化、去信任和防篡改的特性很好的對標了Web3.0的目標——創造新一代互聯網,讓每個用戶掌握自己的數據、身份和命運。
Web3.0基于區塊鏈而存在,承諾將隱私和數字身份還給用戶,同時由于NFT等的應用,實現了新的互動水平。但我們更需要的是Web3.0熱潮下NFT的諸多“危險”與“隱患”,最近NFT領域隨處可見的“黑客事件”也證明了我們需要將“安全”放在第一位。
陳玄策:一級市場的瘋狂洗牌等原因導致GBTC持續負溢價:金色財經報道,在6月4日舉辦的《金色百家談 | 分析:灰度BTC信托溢價率對加密市場的影響》直播節目中,AOFEX戰略合作學院-K神學院院長陳玄策表示,灰度BTC信托溢價率持續保持負值有兩方面的原因:
一是市面上出現更多的信托機構產生了競爭(鎖倉期到期調倉所致);
二是一級市場的瘋狂洗牌。由于比特幣出現多次下跌回調,恐慌情緒加劇導致數百億美元加密資產爆倉清算,使得套利空間不斷縮水,進而引發GBTC到期解鎖流出巨額資金,不再產生正反饋繼續買入GBTC份額。
本輪牛市主導力量來源于機構,在多重原因(全球疫情下大環境導致的通貨膨脹考慮貨幣貶值原因,對沖,風險分散投資,套利空間...)中,考慮購入GBTC獲得套利才是最重要的原因,一旦一級市場不支持牛市的上漲,二級市場就不具備溢價的條件。而在當前大環境影響下并不具備牛市中后期走勢爆發,這應該還將持續一段時間,除非出現重大利好如美國SEC允許數字貨幣ETF在二級股票市場發行。[2021/6/4 23:12:41]
近期發生了哪些NFT合約安全事件?
V神:DeFi收益耕作就像央行瘋狂印鈔:以太坊聯合創始人Vitalik Buterin認為,DeFi收益耕作就像中央銀行為拯救經濟瘋狂印鈔一樣是不可持續的,而且他對目前DeFi市場熱潮持懷疑態度。Vitalik Buterin還暗示說:到目前為止,我看到產生長期費用的唯一策略是某種怪異的金融攻擊,搶奪流動性并從未掉期交易中竊取網絡效應,我對這種策略感到悲觀。有人認為Vitalik Buterin這種說辭可能在暗示Uniswap+收益耕作工具Sushiswap。Vitalik Buterin建議最好完全擺脫收益耕作,直到它逐漸發展為一個更具可持續性的行業。(decrypto)[2020/9/1]
4月21日,NBA的NFT項目合約遭受攻擊,攻擊者利用了簽名未驗證,在合約代碼中,vDatamemory參數info在傳入函數中未進行驗證導致簽名可復用,攻擊者可以通過使用其他人的簽名來進行Mint,導致項目方被瘋狂“薅羊毛”。
瑞波:呼吁英國監管機構結束加密貨幣“瘋狂西部”時代:據英國《每日電訊報》報道,總部位于舊金山的瑞波(Ripple)正在呼吁英國監管機構結束加密貨幣“瘋狂西部”時代。該公司敦促英國效仿日本的做法,實施結構性監管框架,鼓勵對數字貨幣進行安全和合法的投資。瑞波監管法規主管表示,“現在我們需要更明確的監管澄清和更明確的監管規定。現在是開始重新審視監管機構采取的“觀望”方式的好時機。”[2018/4/16]
而在4月23日,NFT項目Akutar驚現低級漏洞,它的AkuAuction合約由于智能合約本身漏洞,導致11539ETH被鎖死在合約中。經成都鏈安技術團隊分析,發現Akutar項目的智能合約包含2個漏洞:
比特幣有多瘋狂?人們在用抵押貸款購買:北京時間12日早間CNBC稱,北美證券監管者協會主席約瑟夫-博格(Joseph Borg)周一表示,比特幣投資已進入“狂熱”階段,一些人甚至不惜借款購買比特幣。博格還是阿拉巴馬州證券委員會的主任,他表示:“我們看到人們取出抵押貸款購買比特幣……使用信用卡、房屋凈值信用額度。這不是一個年收入10萬美元,要還房貸,并且有兩個孩子上大學的人應該投資的東西。[2017/12/12]
第一個合約漏洞在processRefunds中,設計者根據refundProgress計數器進行循環退款,而如果有攻擊者此時在fallback中進行revert則會導致后面的人都無法進行退款,這個漏洞被人在鏈上證明但沒有進行攻擊利用。
比特幣為何如此瘋狂:答案也許在這1000多個賬戶里:就在上周四晚到今天,幾天時間里比特幣的瘋狂再次呈現:先是價格突破1.5萬美元,就也就是突破10萬元人民幣!緊接著,比特幣的價格又跌破13000美元關口。新進的比特幣投資者必須警惕:這1000多人或許具有影響比特幣整體的定價能力。芝加哥大學基金會前任投資組合經理Ari Paul認為,和任何資產類別一樣,大型個人持有者和大型機構持有人可以合謀操縱價格。還有一種可能,這些早期比特幣投資者已經彼此認識,因為他們是在早期挖掘加密貨幣比較容易時進入這個市場,當時“挖礦”行業和幣圈的圈子很小。[2017/12/11]
第二個漏洞在claimProjectFunds中,require語句的totalBids變量應該是bidIndex,這個漏洞使得該判斷條件永遠失敗,導致無法執行后續的提款操作。最終,導致項目方11539ETH(價值約3400萬美元)被鎖定無法提取。
可見關注NFT合約風險,變得越來越緊迫。
NFT合約問題包括哪些?
根據NFTSCAN數據顯示,目前全球NFT項目已接近七萬個,而且數據還在持續增長中。
數據來源:NFTSCAN
NFT作為Web3.0的底座,它的安全問題對行業發展同樣重要,為了護航Web3.0的安全生態,成都鏈安通過智能合約形式化驗證工具鏈必驗對上千個NFT項目進行漏洞掃描,發現NFT常見的合約問題還包括以下幾類:
業務邏輯相關問題:
此類問題可能直接導致合約的業務邏輯出錯。
漏洞描述:chapterAuctionMinted的值永遠為初始值,但是在此處使用的判斷條件中,使用了該值進行條件檢查。如果在開發期間使用掃描后,開發者可根據掃描結果判斷是否是相關邏輯缺失,亦或是冗余代碼。
漏洞描述:未檢測返回值。在NFT項目中,經常存在有償鑄幣的功能,調用者需要將作為鑄幣手續費的ERC20代幣發送到NFT鑄幣合約中,然后NFT鑄幣合約為其鑄造對應數量的NFT代幣。但是部分ERC20合約存在假充值的問題,即轉賬失敗不拋出異常而是返回false,這樣就會導致一個問題,攻擊者可以利用這點,在未支付手續費的情況下,鑄造任意數量的NFT。開發者應根據VaaS掃描結果的建議,檢查transferFrom操作的返回值或者使用safeTransferFrom函數進行ERC20代幣轉賬。
代碼規范相關問題
此類問題可能不會直接造成業務邏輯出錯,但是會影響代碼的可讀性,造成合約調用時有多余的gas消耗等。同時不規范的代碼也容易導致編寫時邏輯混亂,有隱藏的邏輯錯誤的概率更高。
漏洞描述:此處循環的結束條件為curr>=0,而curr為uint導致curr>=0恒滿足。此處會導致循環無法正常結束。在掃描中會對這類結果為定值的條件進行告警,用戶可以通過提示確認此處邏輯,對條件進行刪除或修改。
漏洞描述:此處event中將string類型的數據標記了indexed,該寫法會導致在事件結果中無法直接獲得對應的string結果。建議用戶參考的提示,僅使用indexed修飾固定長度的變量。
研究發現,大多數的NFT合約都沒有進行過專業的安全審計,這就存在很大的安全隱患,容易導致攻擊事件的發生,造成資產的損失。所以NFT智能合約開發者應具備基本的安全開發意識,了解智能合約開發應注意的安全問題;此外,在合約設計和實現時,注意代碼實現的正確性。我們建議開發完成后,可使用對項目進行安全檢測。項目上線前,可選擇安全審計,規避安全風險。
安全,是區塊鏈技術能夠得以長足發展的重要保證,守護Web3.0的安全也變得愈發重要。今天我們所講的業務邏輯相關問題和代碼規范性相關問題,也是智能合約里面常見的問題類型?,后續我們將繼續推出NFT相關安全文章,請大家持續關注我們
5月1日消息,近年來,比特幣越來越多地被傳統金融和投資界所接受,但被譽為“股神”的沃倫·巴菲特(WarrenBuffett)堅持對比特幣持懷疑立場,甚至不愿意花25美元購買全球所有比特幣.
1900/1/1 0:00:001.金色觀察|A16Z:構建元宇宙的7個基本要素自90年代創造“元宇宙”以來,一直有很多關于“元宇宙”的討論,但尤其是在大流行期間,在Facebook更名為Meta之后更是如此.
1900/1/1 0:00:00鐵子們,下面的內容是我在過去4年的幣圈大周期中摸爬滾打悟出來的想法:1.95%的幣圈參與者從來沒有閱讀過項目的白皮書.
1900/1/1 0:00:00區塊鏈世界里最神秘的人,非比特幣發明者中本聰莫屬。一直以來,關于他的江湖傳說不斷,就像秦始皇陵園,只知道存在過,不知道是怎樣的一個存在.
1900/1/1 0:00:00CSLewis?說,完整性即“做正確的事,即使沒有人在看”。?尖端的密碼學將使區塊鏈能夠根據這一理念管理每個人的數據.
1900/1/1 0:00:00親愛的金色財經用戶: 加密行業的熱點一波接著一波,永遠都不缺財富密碼,近期市場熱度稍降,仿佛是在為下個領域爆發積蓄力量.
1900/1/1 0:00:00