買比特幣 買比特幣
Ctrl+D 買比特幣
ads

EFI:CertiK:SushiSwap仿盤YUNO與KIMCHI智能合約漏洞或存安全隱患_Verify DeFi

Author:

Time:1900/1/1 0:00:00

北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。

無限增發漏洞

Ceramic宣布集成Chainlink VRF,用于構建更多動態NFT的工具集:去中心化網絡存儲協議Ceramic宣布集成Chainlink VRF,用于構建更多動態NFT的工具集。Ceramic是一個主權數據網絡,可讓開發人員在區塊鏈和IPFS上構建豐富的應用程序。Ceramic的免許可數據流網絡直接在去中心化的網絡上存儲信息流和不斷變化的文件,而無需后端。由于所有數據均由跨鏈身份直接管理,因此很容易跨應用程序邊界發現和共享內容。[2021/8/22 22:29:36]

以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。

基于波卡的云數據平臺Cere Network私募輪已經結束:據官方最新消息,基于波卡的云數據平臺Cere Network私募輪已經結束。Cere獲得區塊自由基金blockfree的戰略投資,雙方成為中國市場的重要合作伙伴。Cere是Polkadot上的首個去中心化云數據平臺,此前已獲得包括Binance Labs、Arrington Capital、NGC、分布式資本等在內的多家頂級機構投資。

Blockfree fund是一家加密貨幣領域的風險投資基金,專注于波卡生態、Defi項目的投資和孵化。[2021/1/20 16:35:40]

波卡DeFi公鏈RioDeFi技術代碼通過安全公司Certik審計:網絡安全公司Certik剛剛發布了他們對RioDeFi技術代碼的審計報告, CertiK還對RioDeFi以及RioDeFi錢包進行全面的審核和滲透測試。在審計中,Certik肯定了RioDeFi執行安全測試的主動性,并表明對RioDeFi安全性價值的贊賞。這項審計工作是從六個月前就開始進行了,經過長達六個月的雙方密切合作終于完成了這項審計。RioDeFi是以Substrate和RUST作為底層協議開發跨鏈型公鏈,RioDeFi是DeFi基礎架構平臺,旨在通過橋接傳統和去中心化金融來加速數字資產的采用。 這是通過跨鏈的技術將業務,金融機構和銀行與分布式去中心化系統連接起來的解決方案。[2020/9/3]

截圖出自:https://etherscan.io/下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。

動態 | 本體將與形式化驗證公司CertiK共筑可信區塊鏈生態:今日,本體宣布與美國形式化驗證公司CertiK展開戰略合作,雙方將通過深度規范技術及時檢測到開源代碼的安全漏洞,在智能合約發布前確保安全性與可靠性。CertiK的自動化形式化驗證能夠避免人為檢測的思維局限,最大限度上降低智能合約的驗證成本,實現低成本與高安全。[2018/7/17]

以上三截圖均出自:https://etherscan.io/擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。目前措施

為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。CertiK安全團隊建議

當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。

Tags:CEREFIDEFIDEFCERTDeFireXVerify DeFiDefiCliq

酷幣交易所
DZI:今天是個好日子,挖什么礦?免費的珍珠免費的魚_HTT

珍珠幣已經震蕩中飛起,可是很多人確實免費的珍珠,為什么會有免費的珍珠?為什么又有免費的魚,因為挖礦!怎么挖?激動得內心顫動的雙手,可是不知道怎么下手,甚至有的朋友喊出了,寧可被割也要挖礦的吶喊.

1900/1/1 0:00:00
DEF:美股跳水,黃金小跌,比特幣是被誰帶崩的?_EFIN

如果說前天的下跌是開胃菜,那昨天的瀑布才是正餐,比特幣單日跌幅超過10%。瀑布還比較講究的分兩次進行,一次從昨天下午開始11500附近跌至10700,第二次今天早上進行,10700最低時跌破10.

1900/1/1 0:00:00
以太坊:Deribit期權市場播報:0905 — 不斷承壓_DERI

比特幣不斷地沖擊10000美元關口,今天第三天守住,但是從小時線看,呈現階梯型下降,市場正在不斷承壓。以太坊ETH已經跌破近期的價格支撐,短期Put買方大勝.

1900/1/1 0:00:00
SHI:DeFi還能玩嗎?_defi幣聯合坐莊是騙局嗎

編者按:本文來自小吒閑談,Odaily星球日報經授權轉載。前幾天一場大跌,DeFi許多挖礦代幣,血流成河。一時間DeFi的流動性挖礦的套娃模式泡沫破滅,不少人血本無歸.

1900/1/1 0:00:00
ETH:觀察:DeFi到底會不會重蹈首次代幣發行覆轍?_beFITTER Health

編者按:本文來自金色財經,Odaily星球日報經授權轉載。去中心化金融的使用正在大幅增長,它吸引了越來越多的投資者以及包括華爾街在內的加密貨幣社區廣泛關注,并且這波加密貨幣的牛市也是它引領的.

1900/1/1 0:00:00
以太坊:我們知道的林嘉文,和你不知道的Gavin Wood_Chalice Finance

編者按:本文來自鏈聞ChainNews,撰文:LeftOfCenter,星球日報經授權發布。比特幣作為人類歷史上第一個加密貨幣,其匿名發明者中本聰充滿了傳奇色彩,他代表的是自由、技術極客、無政府.

1900/1/1 0:00:00
ads