買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > Luna > Info

ERT:CertiK:Text.finance智能合約安全漏洞分析_ERTH價格

Author:

Time:1900/1/1 0:00:00

北京時間11月12日,CertiK安全研究團隊發現DeFi項目text.finance智能合約代碼部分存在安全漏洞。分析之前,先考考大家的眼力,看看下圖里面的文字說了什么。

如果看不清,不妨點擊圖片后把屏幕亮度調至最高。有的時候,某些不想讓你看到的因素,正是通過排版或者這樣的方式,被刻意隱藏了起來。接下來說說該項目中存在的兩處漏洞。大家不妨在閱讀文章的時候注意一下圖中的位置。第一彈:項目擁有者可通過第一處漏洞,將指定數目代幣轉移到任意地址。第二彈:項目擁有者可通過第二處漏洞,將任意投資者的流動性池中的資產強制轉移到項目擁有者的地址中。漏洞分析

CertiK:一個在釣魚活動中被發現的錢包有了約近兩萬美元的資金流動:金色財經消息,據CertiK監測,一個在釣魚活動中被發現的錢包有了約近兩萬美元的資金流動。 相關錢包從EOA 0x8e5f9F存入了10.1 ETH(約2萬美元)。[2023/5/31 11:49:42]

textMiner.sol部署地址:https://etherscan.io/address/0x9858728de38c914c2ea32484a113b6628d984a82#code1.漏洞一項目擁有者在textMiner.sol智能合約1000行處實現了withUpdates()函數。該函數的的作用是可以將任意數量的為devaddr地址鑄造任意數量的代幣。而通過查看圖2中devaddr和項目擁有者owner的地址值,可以發現兩者相同,因此項目擁有者可以通過該漏洞為devaddr地址鑄造任意數目代幣。同時,當前的devaddr地址擁有者可以通過圖3的dev()函數將devaddr地址值更換到另外一個地址,因此最終項目擁有者可以更換將devaddr地址值更換的方法,向任意地址中鑄造任意數目代幣。雖然項目擁有者將圖1中的withUpdates()函數設置為不允許智能合約外部調用,但是卻有意地在圖4中919行實現了允許被外部調用的add()函數,然后通過921行代碼調用withUpdates()函數,從而實現向devaddr地址鑄造1000000000000000000000000000000數量代幣。

mStable將在未來兩周內向三個Balancer資金池分發32.5萬 MTA:據官方消息,穩定幣聚合協議mStable(MTA)宣布將在接下來的11天內向 Balancer 上的三個資金流動池(mUSD/USDC、mUSD/WETH 以及 mUSD/MTA)提供流動性的用戶分發32.5萬枚MTA (價值約110萬美元)。八月份之后后,mStable將根據項目開放式獎勵池規則來重置和自動執行獎勵。[2020/7/21]

圖1:第1000行中的withUpdates()函數

DeFi協議Balancer計劃使用戶獲得更多控制權:Balancer希望其用戶在自定義平臺使用方式方面擁有更多控制權。Balancer協議已向現有池中添加了超過880萬美元的代幣。

Balancer還計劃在未來幾周內發布用于創建私有池的工具,只有創建者可以添加流動性,并且可以調整令牌類型之類的參數。(Decrypt)[2020/6/3]

圖2:devaddr地址以及項目擁有者owner地址

圖3:dev()函數

公告 | Taxa Network已通過區塊鏈安全公司CertiK智能合約安全審計:Taxa團隊宣布已通過區塊鏈安全公司CertiK智能合約的安全審計,這將確保Taxa主網在今年春天順利發布。CertiK的智能標簽對TXT智能合約源代碼進行了100%形式化驗證覆蓋,并輔以安全專家人工逐行審核。審計結果認為TXT智能合約結構堅固,不存在整數溢出、函數錯誤、緩沖區溢出等漏洞。[2020/2/13]

圖4:add()函數2.漏洞二

圖5:emergencyWithdraw()函數項目擁有者可以通過調用圖5中emergencyWithdraw()函數,將某一個特定地址投資者的某一個流動性池中的流動性資產全部取出,并轉移到項目擁有者的地址中。該emergencyWithdraw()函數是一個基于正確的emergencyWithdraw()函數。因此就算審視合約者不惡意揣測,也很難說項目方不是惡意改寫,并添加了該漏洞。從下圖6的對比中可以發現,Sushiswap允許投資者通過調用emergencyWithdraw()函數,緊急取出屬于自己的流動性資產,而在text.finance中卻僅允許項目擁有者來調用該函數,同時允許項目擁有者取出屬于任何投資者的流動性資產。

圖6:text.finance和sushiswap項目中emergencyWithdraw()函數實現對比安全建議

CertiK安全研究團隊認為當投資者在對DeFi項目進行投資時,不僅需要對智能合約常見的代碼有所了解,更需要謹慎地審視具體代碼的實現邏輯。否則極易掉入類似該項目中的惡意漏洞陷阱當中。對于非技術背景的投資者,更需要了解項目是否經過嚴謹的技術審計。從Text.finance項目的惡意漏洞中可以看出,盲目投資一個沒有經過嚴格審計的項目,或引發極大風險,并造成難以估量的損失。CertiK是采用形式化驗證工具來證明智能合約可靠性的業內頂尖公司。公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。如你的項目需要保障,請發送郵件至bd.china@certik.org或直接后臺留言進行免費咨詢及報價。于此同時,CertiK的新產品預言機及快速掃描,也將為鏈上項目進行實時打分并且出具快速掃描分數。如果你需要查找某項目的信息及安全分數,請登錄CertiKFoundation官網的CertiKShield頁面進行瀏覽:https://shield.certik.foundation/歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!

Tags:CERTIKERTCERTDSOCCER價格TIK幣ERTH價格0xcert

Luna
GRAM:我們能從加密領域那些「奄奄一息」的項目中學到什么?_Ramifi Protocol

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。2017年,當與加密貨幣和區塊鏈有關的一切看起來仍然新鮮有趣時,幾乎每一天都有新的「革命性」項目或想法誕生.

1900/1/1 0:00:00
比特幣:星球前線 | 美國司法部從神秘人士“X”手中查獲10億美元比特幣_INDI

Odaily星球日報譯者|念銀思唐美國司法部周四宣布,已從一名被該機構稱為“IndividualX”的人手中查獲了近7萬枚比特幣.

1900/1/1 0:00:00
SAN:中國建設銀行擬在區塊鏈上出售價值30億美元數字存款證明_SAN

編者按:本文來自金色財經,Odaily星球日報經授權轉載。據南華早報消息,中國建設銀行擬在區塊鏈上出售價值30億美元的數字存款證明,這是第一家中資銀行提供的30億美元數字存款證明,預計投資者可以.

1900/1/1 0:00:00
CITY:UBI.city:如何在第三方工具中管理Circles?_ACITY

編者按:本文來自去中心化金融社區,Odaily星球日報經授權轉載。我們在設計UBI.city的過程中發現CirclesUBI的部分機制是寫在中心化服務器中的,比如跨多人的Circles轉賬邏輯,

1900/1/1 0:00:00
區塊鏈:星球前線 | 以太坊在美國大選中扮演著重要角色_LYM

Odaily星球日報譯者|念銀思唐 摘要: -以太坊預測市場正變得非常受歡迎。-Polymarket在選舉市場上的交易額達到500萬美元。-美聯社正在使用以太坊公布總統競選電話.

1900/1/1 0:00:00
NFT:回溯三年數據,NFT尚是“虛火”_加密貨幣

分析師|Carol編輯|Tong出品|PANews受益于收益農耕的激勵效應,過去三個月,DeFi領域迎來高速增長.

1900/1/1 0:00:00
ads