買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > PEPE > Info

BTC:獨家 | Fairyproof Tech:“白帽拯救行動” 挽回10.9萬枚ETH_ECHT

Author:

Time:1900/1/1 0:00:00

本文由Fairyproof Tech原創,授權金色財經獨家發布,轉載請注明出處。

熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。

拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。

但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH(約合 3.5 億美元),使Sushi避免了一場潛在的災難。

獨家 | BTC 24h 鏈上交易量下降15.88%:金色財經報道,據歐科云鏈OKLink數據顯示,BTC 24h鏈上活躍地址數總計950711,較前日下降1.22% ;鏈上交易量總計414212.45 BTC,較前日下降15.88% ;鏈上交易筆數總計287714,較前日下降3.53% ;BTC鏈上活躍度下降。

截至上午10時,BTC全網算力約為120.93EH/s,較前日下降2.06EH/s,全網算力呈下降趨勢。[2020/8/3]

以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。

盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。

獨家 | BTC 24h鏈上交易量下降18%:據歐科云鏈OKLink數據顯示,BTC 24h鏈上活躍地址數總計1044217,較前日下降1.11%;鏈上交易量總計611166.68BTC,較前日下降18%;鏈上交易筆數總計346521,較前日下降2.32%;BTC鏈上活躍度下降。

截至上午10時,BTC全網算力約為128.62EH/s,較前日上升1.27EH/s,全網算力呈上升趨勢。[2020/7/30]

Fairyproof Tech對此次漏洞的細節分析如下:

這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:

0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,5月19日,Bakkt比特幣月度期貨合約單日交易額為2108萬美元,同比下降9%,未平倉合約量為1015萬美元,同比上升16%。[2020/5/20]

在合約中,首要存在漏洞的是delegatecall函數調用。

delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。

這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:

獨家 | 肖磊:比特幣等數字貨幣的價值,最終走向博弈均衡和價格的相對穩定:今日,針對金色財經聯合火幣共同發起的話題:“你還會投資比特幣嗎?”著名經濟評論學者肖磊表示,在供給非常明確的情況下,價格的最終決定因素,一個是市場是否有長期的需求,另一個是計價貨幣是否可以保證長期的購買力,僅就比特幣而言,市場對其分散資產配置的需求將一直存在,而計價貨幣美元等的購買力本身處在客觀和主觀的歷史性衰減當中,比特幣等數字貨幣的價值,應該經得起劇烈的市場沖擊,最后走向博弈均衡和價格的相對穩定。[2020/3/19]

除此以外,合約的退款邏輯放大了漏洞的攻擊力。

當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:

攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。

退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:

這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。

因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。Fairyproof Tech永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:TECBTCECHTECHJeet Detector Bot做BTC掙錢嗎ECHTArtificial Intelligence Technology Network

PEPE
穩定幣:美聯儲暗示今年資產購買可能放緩 加密貨幣首度成為FOMC會議議程_BSP

據華爾街日報報道,周三公布的美聯儲 7 月 27 日至 28 日會議紀要顯示,在今年余下的三場政策會議中,美聯儲將開始討論縮減每月 1,200 億美元的美國國債和抵押貸款證券購買規模.

1900/1/1 0:00:00
USD:讀懂 Meme 狂潮的背后:影響力就是真理?_Proof Of Memes

編者按:今年年初GME散戶逼空華爾街,以及3月份開始馬斯克在加密貨幣市場引發的動物園狂潮,都是理性的價值投資者所難以理解的。在目睹這一切之后,作者對引發這些現象的Meme做了比較深入的分析.

1900/1/1 0:00:00
人工智能:深圳市信息服務業區塊鏈協會教育培訓中心揭牌_人工智能電影

8月14日,深圳市信息服務業區塊鏈協會教育培訓中心在龍華區鴻榮源壹成環智中心揭牌。本次揭牌儀式匯聚來自全國各地區塊鏈教育行業的專家、大咖,共同見證國內首個區塊鏈應用操作員職業資格培訓項目的啟動.

1900/1/1 0:00:00
加密貨幣:項目周刊|V神:希望以太坊5-10年后能運行元宇宙_加密貨幣一覽表

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
CIR:circle:以商業銀行為錨點 打通鏈上鏈下的金融場景_USD

circle要成為一家完全準備金的國家商業銀行這個新聞,胖子哥昨天晚上就看到了,本來想給各位老哥在微信群發,由于太晚了就放棄了。這個事情實際上很大,會對區塊鏈行業發展影響深遠.

1900/1/1 0:00:00
ELD:敲響DeFi安全警鐘 為什么受傷的總是跨鏈橋?_SHIBMERICAN

原標題:《對話頭部安全公司,為什么受傷的總是跨鏈橋?》8 月 10 日晚間,跨鏈互操作性項目 Poly Network 突遭黑客攻擊,損失金額高達 6.1 億美元.

1900/1/1 0:00:00
ads