買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 幣安幣 > Info

UND:Armors團隊發現NFT項目Akutars因未對合約進行安全審計_Yeap Fun

Author:

Time:1900/1/1 0:00:00

4月23日,NFT項目Akutars 在社交媒體上發布了有關11,539ETH(價值3400萬美元)被永久鎖定的消息。

Armors Company Limited分析了Akutars事件,得出此次被永久鎖定的根本原因為合約上線前代碼未經安全機構審計,上線后因其合約實現邏輯漏洞問題導致價值3400萬美元的ETH永久被鎖死在合約中,用戶和開發團隊都無法取出資金,這部分資金等同于被銷毀狀態。

Akutars表示,本次合約漏洞主要因項目方的失誤造成,并非被人為惡意利用合約漏洞,被鎖定的ETH已無法退還,團隊正在緊急協商應對措施,將盡快鑄造NFT給用戶。

收益聚合器Reaper Farm遭到攻擊,攻擊者將160萬DAI轉入Tornado.Cash:8月2日消息,據PeckShield監測,收益聚合器Reaper Farm遭到攻擊,攻擊者已轉移160萬DAI和62枚ETH至Tornado.Cash。[2022/8/2 2:54:01]

Armors Company Limited將此次事件整理分析一下,提醒項目方朋友將來以此為鑒。?

Akutars漏洞合約地址如下:

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

Beanstalk Farms:首批4項BFCP-A提案已開啟投票:7月31日消息,算法穩定幣項目Beanstalk Farms發推稱,首批4項BFCP-A提案已在Snapshot上列出。BFCP-A是Beanstalk Farms委員會的提案,該委員會對BF預算有決定權,包括對貢獻者的補償。這些提案的投票周期是7天,需要25%的法定人數(目前相當于約5300萬Stalk)和多數投票才能通過。[2022/7/31 2:49:37]

Akutars項目采用的是類似荷蘭降價拍賣的形式,拍賣結束后會按照結束價格給用戶退還超過最低價格的部分。這涉及了refund以及total bids統計兩個方面,而項目方的合約在這兩個方面都存在著實現邏輯問題。

Dharma已向Compound提出首個改進建議:修改cDAI的利率模型:加密借貸平臺Dharma宣布已向去中心化借貸協議Compound提出了首個改進建議,提議改變cDAI的利率模型。Dharma表示,社區此前(包括Compound團隊)沒有預料到MakerDAO的多抵押DAI(MCD)系統中的穩定費(SF)和DAI存款利率(DSR)會在很長一段時間內被設置為零。因此,當SF及DSR為0時,當前Compound的Dai利率模型不能為資本供應商提供良好的用戶體驗。[2020/4/28]

首先,來看第一個合約漏洞。processRefunds會被惡意合約阻斷,實現DOS攻擊,也的確有用戶使用惡意合約阻斷了processRefunds執行,但該名用戶表示只是讓項目方確認問題存在,隨即設置惡意合約變量,使得processRefunds順利執行完。這個漏洞被人在鏈上證明有效,隨后攻擊合約便進行了解鎖,并沒有進行攻擊利用且公開進行了申明,說明這個漏洞并不是此次資金被鎖定的原因所在。?

聲音 | Harmony CTO:對上線Coinbase有信心,未來還會有上國內主流交易所的計劃:針對此前Coinbase公布有可能會上線的項目中有 Harmony,Harmony CTO 蘭榮堅表示,對上線 Coinbase還是有信心的,Coinbase的審核部門專門來公司與我們聊過,他們最重要的一個標準,就是項目一定要去中心化。此外,其稱,未來會進軍游戲 NFT 行業,也會有上國內主流交易所的計劃。( 區塊律動BlockBeats)[2019/8/17]

接下來的第二個漏洞,才是這次事件的真正元兇,導致了資金被永久鎖定在合約中并無法提款。我們看到在Akutars合約中,processRefunds是按照msg.sender的數量記錄在了refundProgress變量,拍賣結束項目方調用claimProjectFunds取出合約內的ETH時,要求滿足refundProgress>=totalBids。而totalBids記錄的是NFT的數量,合約最終狀態refundProgress 數值為3669,totalBids數值為5495。

也就是說,這里的refundProgress>=5495且refundProgress<3669,這個判斷條件永遠不會成立,最終導致了項目方團隊自己也將永遠無法執行后續的提款操作,此處應將refundProgress與bidIndex做對比。這是Akutars開發者犯的一個很不應該的嚴重錯誤。最終,直接導致了項目方11539ETH被鎖定無法提取。

這里還需要指出的是,在執行processRefunds之前,參與拍賣的用戶可以在三天后通過 emergencyWithdraw將個人投入的ETH取回,但由于processRefunds的執行,導致用戶的拍賣狀態由未處理變為refund,從而不能再進行emergencyWithdraw。

通過以上分析,我們看出由于Akutars項目方上線前沒有對其智能合約進行安全審計,上線后才導致發生了這次資金被永久鎖定在合約中無法提取的嚴重事件。

Armors Company Limited曾不止一次的強調合約安全審計的重要性和必要性,還有很多項目方存在著僥幸心理,覺得問題不會發生在自己項目身上。往往就是抱有的這種僥幸心態,是安全事件頻發的原因。項目方開發者應具備基本的安全開發意識,熟悉智能合約開發應注意的安全問題,也務必把合約代碼安全當成重中之重,審計是保證代碼安全的關鍵因素,因此合約代碼找行業內正規的安全公司進行審計,并定期檢查更新。Armors Company Limited同時提醒項目方,上線后要注意加強數據的安全監控。如果項目方合約代碼是通過正規審計機構全面合規審計的,就能有效避免安全事件的發生。

Armors Company Limited安全機構成立于2017年,是行業最早成立的專業區塊鏈安全機構之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公鏈審計合作伙伴,已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。成立以來,Armors Company Limited已為客戶挽回超過32000個BTC的資產損失。

Tags:UNDARMFUNDFUNCompound USDTCARMCITEX Fund TokenYeap Fun

幣安幣
MET:在Flow鏈上創建NFT所消耗的能量比人們搜索或發布一個帖子還少_metaufo幣多少錢一個

在Flow上創建NFT比人們進行谷歌搜索或在Instagram發布帖子所消耗的能量更少。——德勤(加拿大站)最新行業報告 眾所周知,Proof of Work(POW/工作量證明)的區塊鏈機制對.

1900/1/1 0:00:00
元宇宙:互聯網和區塊鏈的盡頭是“元宇宙”_元宇宙平臺公司介紹

幣圈的下一波熱點毫無疑問是元宇宙元宇宙是NFT的子集,也是NFT PLUS元宇宙是中心化和去中心化世界的交匯點元宇宙是人類進化之路.

1900/1/1 0:00:00
PUNK:NFT的反彈為衍生品鋪平道路_PUNKS

NFT是一個簡單的想法,但不會長久。我們已經看到它們是如何被用作貸款抵押品的。現在,更復雜的工具正在出現,這在一定程度上要歸功于一些項目,這些項目通過所謂的“碎片化”過程將NFT分解成多個部分.

1900/1/1 0:00:00
ENJ:NFT“破圈”而出 10種方法教你守護自己的NFT資產_PENG價格

近日,推特創始人杰克-多爾西發布的首條推文的NFT版本被它現在的所有者放到OpenSea平臺上拍賣,要價為4800萬美元左右,是他去年拍下這條推文的價格(290萬美元)的16倍.

1900/1/1 0:00:00
WEB:Web3的「創作者經濟」概念的65個平臺_web3域名

以下是為創作者經濟構建的 65 個項目列表,堅持 Web3 的去中心化和Token化性質。 NFT市場(24個) OpenSea 世界上第一個也是最大的加密收藏品和NFT數字市場; Founda.

1900/1/1 0:00:00
ITA:神舟五號數字藝術藏品今日首發_ITAM幣

11月8日12點,中國航天科技集團旗下航天文創正式推出「神舟五號」3D數字藏品,由螞蟻鏈提供底層技術和平臺實現其數字版權保護、收藏與分享,以紀念中國首次進入太空18年的輝煌歷程.

1900/1/1 0:00:00
ads