以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > Ethereum > Info

首發 | Mercurity.finance智能合約安全漏洞分析_ISS

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。

如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。

造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。

這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。

從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。

北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。

LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]

項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。

LBANK藍貝殼于3月22日18:00首發 DORA,開放USDT交易:據官方公告,3月22日18:00,LBANK藍貝殼首發DORA(Dora Factory),開放USDT交易,現已開放充值。

資料顯示,Dora Factory 是基于波卡的 DAO 即服務基礎設施,基于 Substrate 的開放、可編程的鏈上治理協議平臺,為新一代去中心化組織和開發者提供二次方投票、曲線拍賣、Bounty 激勵、跨鏈資產管理等可插拔的治理功能。同時,開發者可以向這個 DAO 即服務平臺提交新的治理模塊,并獲得持續的激勵。[2021/3/22 19:07:06]

技術步驟分析如下:

ERC20Token.sol

代碼地址:

https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol

首發 | imKey正式支持Filecoin,成為首批Filecoin硬件錢包:12月1日,隨著imToken2.7.2版本上線,imKey同步支持Filecoin,成為業內首批正式支持FIL的硬件錢包。Filecoin作為imKey多鏈支持的優先級項目之一,成為繼BTC、ETH、EOS和COSMOS四條公鏈后的第五條公鏈。

據悉,imKey團隊已在Q4全面啟動多鏈支持計劃,計劃實現imToken已經支持的所有公鏈項目,本次imKey升級更新,無需更換硬件,不涉及固件升級,通過應用(Applet)自動升級,即可實現imKey對Filecoin的支持及FIL的代幣管理。[2020/12/2 22:52:32]

部署地址:

https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

首發 | 劉堯:百度區塊鏈推出天鏈平臺賦能鏈上業務:12月20日,由CSDN主辦的“2019中國區塊鏈開發者大會”12月20日在北京舉行。百度智能云區塊鏈產品負責人劉堯以《企業區塊鏈賦能產業創新落地》為主題進行了演講,他指出:2020年將是區塊鏈企業落地的元年,為了支持中國區塊鏈的產業落地,百度將區塊鏈進行平臺化戰略升級,依托百度智能云推出天鏈平臺,就是要賦能360行的鏈上業務創新落地。[2019/12/20]

圖一: ERC20Token智能合約構造函數

圖二:onlyIssuer修飾詞

圖三: 具有鑄幣方法的issue函數

如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。

通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。

因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。

除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。

https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol

https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數

當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。

擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。

由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶(假設為A)添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖7:withdraw智能合約函數

綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。

CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。

CertiK在此提醒廣大用戶:

1. 合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。

2. 投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資。

Tags:ISSACT區塊鏈BOSVNX Swiss FrancMetaFactory區塊鏈技術通俗講解舉例BOSS

Ethereum
2000萬數字人民幣紅包來了 有一個神秘功能_數字人

資料圖:深圳數字人民幣紅包截圖。2000萬元數字人民幣消費紅包來了!12月4日晚,蘇州發布消息稱,面向符合條件的蘇州市民發放2000萬元數字人民幣消費紅包,每個紅包金額為200元,紅包數量共計1.

1900/1/1 0:00:00
金色DeFi日報 | Yearn和Cream合作推出Cream v2_YFI

DeFi數據 1.DeFi總市值:161.14億美元 市值前十幣種漲跌幅,金色財經制圖,數據來源Debank2.過去24小時去中心化交易所的交易量:12.5億美元金色財經行情播報丨BTC再上11.

1900/1/1 0:00:00
金色前哨 | LTC日內漲幅超8% “萊特銀”要起飛?_LTC

說起萊特幣(LTC)的地位,加密數字貨幣愛好者都知道“比特金、萊特銀”。今日,萊特幣LTC逆勢上漲,最高漲幅至68.47USDT,日內漲幅超8%,恰到好處的詮釋了這一說法.

1900/1/1 0:00:00
以太坊2.0信標鏈今晚正式啟動 Coinbase將提供2.0 ETH交易_ETH

在超額達成存款目標后,以太坊2.0信標鏈將于北京時間12月1日晚上20:00正式啟動,這標志著以太坊2.0主網的第一步即將落地.

1900/1/1 0:00:00
鏈上數據分析:主力資金加速回流 中心化交易所交易量猛增_BTC

11月19日,OKEx宣布即將于11月27日前開放充提,困擾行業的“黑天鵝事件”安全落地,市場風險情緒也得到重大緩釋,用戶對中心化交易所信心回歸.

1900/1/1 0:00:00
148億元數字貨幣傳銷案細節:27名嫌犯藏匿海外被抓回

國內首起以區塊鏈技術包裝,以數字貨幣為交易媒介的PlusToken傳銷案迎來終審判決。11月26日,根據中國裁判文書網,江蘇省鹽城市中級人民法院發布了對特大跨國網絡傳銷犯罪案二審刑事裁定書,決定.

1900/1/1 0:00:00
ads