買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 幣安幣 > Info

WITH:首發 | Text.finance智能合約安全漏洞分析_WIT

Author:

Time:1900/1/1 0:00:00

北京時間11月12日,CertiK安全研究團隊發現DeFi項目text.finance智能合約代碼部分存在安全漏洞。

分析之前,先考考大家的眼力,看看下圖里面的文字說了什么。

如果看不清,不妨點擊圖片后把屏幕亮度調至最高。

有的時候,某些不想讓你看到的因素,正是通過排版或者這樣的方式,被刻意隱藏了起來。

接下來說說該項目中存在的兩處漏洞。大家不妨在閱讀文章的時候注意一下圖中的位置。

第一彈:項目擁有者可通過第一處漏洞,將指定數目代幣轉移到任意地址。

第二彈:項目擁有者可通過第二處漏洞,將任意投資者的流動性池中的資產強制轉移到項目擁有者的地址中。

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

漏洞分析

textMiner.sol

部署地址:?

https://etherscan.io/address/0x9858728de38c914c2ea32484a113b6628d984a82#code

首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]

1.漏洞一

項目擁有者在textMiner.sol智能合約1000行處實現了withUpdates()函數。該函數的的作用是可以將任意數量的為devaddr地址鑄造任意數量的代幣。而通過查看圖2中devaddr和項目擁有者owner的地址值,可以發現兩者相同,因此項目擁有者可以通過該漏洞為devaddr地址鑄造任意數目代幣。

公告 | 火幣全球站6月29日16:00全球首發 Project PAI:火幣全球站定于新加坡時間6月29日16:00 Project PAI (PAI) 充值業務。7月2日16:00在創新區開放PAI/BTC, PAI/ETH交易。7月6日16:00開放 PAI提現業務。[2018/6/29]

同時,當前的devaddr地址擁有者可以通過圖3的dev()函數將devaddr地址值更換到另外一個地址,因此最終項目擁有者可以更換將devaddr地址值更換的方法,向任意地址中鑄造任意數目代幣。

雖然項目擁有者將圖1中的withUpdates()函數設置為不允許智能合約外部調用,但是卻有意地在圖4中919行實現了允許被外部調用的add()函數,然后通過921行代碼調用withUpdates()函數,從而實現向devaddr地址鑄造1000000000000000000000000000000數量代幣。

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

圖1:第1000行中的withUpdates()函數

圖2:devaddr地址以及項目擁有者owner地址

圖3:dev()函數

圖4:add()函數

2.漏洞二

圖5:emergencyWithdraw()函數

項目擁有者可以通過調用圖5中emergencyWithdraw()函數,將某一個特定地址投資者的某一個流動性池中的流動性資產全部取出,并轉移到項目擁有者的地址中。

該emergencyWithdraw()函數是一個基于正確的emergencyWithdraw()函數。因此就算審視合約者不惡意揣測,也很難說項目方不是惡意改寫,并添加了該漏洞。

從下圖6的對比中可以發現,Sushiswap允許投資者通過調用emergencyWithdraw()函數,緊急取出屬于自己的流動性資產,而在text.finance中卻僅允許項目擁有者來調用該函數,同時允許項目擁有者取出屬于任何投資者的流動性資產。

圖6:text.finance和sushiswap項目中emergencyWithdraw()函數實現對比

安全建議

CertiK安全研究團隊認為當投資者在對DeFi項目進行投資時,不僅需要對智能合約常見的代碼有所了解,更需要謹慎地審視具體代碼的實現邏輯。否則極易掉入類似該項目中的惡意漏洞陷阱當中。

對于非技術背景的投資者,更需要了解項目是否經過嚴謹的技術審計。從Text.finance項目的惡意漏洞中可以看出,盲目投資一個沒有經過嚴格審計的項目,或引發極大風險,并造成難以估量的損失。

CertiK是采用形式化驗證工具來證明智能合約可靠性的業內頂尖公司。公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。如你的項目需要保障,請發送郵件至或直接后臺留言進行免費咨詢及報價。于此同時,CertiK的新產品預言機及快速掃描,也將為鏈上項目進行實時打分并且出具快速掃描分數。

如果你需要查找某項目的信息及安全分數,請登錄CertiKFoundation官網的CertiKShield頁面進行瀏覽:https://shield.certik.foundation/

Tags:ADDWITHDEVWITDaddyBabyDogegowithmiDEVT幣WIT價格

幣安幣
比特幣:對沖基金經理Brian Kelly:比特幣還有很大的上行空間_比特幣大跌利好什么

周四,對沖基金經理、CNBC撰稿人BrianKelly解釋了為什么機構投資者對比特幣的興趣正在增加,以及為什么他預計比特幣價格將在長期內大幅上漲.

1900/1/1 0:00:00
ETH:質押基礎服務商Rocket Pool們的ETH2.0生意_ETH2.0

為啟動ETH2.0網絡,需要質押524,288個ETH,截止到藍狐筆記寫稿時,目前質押的ETH為60,928個,完成度只有11.6%左右,距離最低啟動要求還有較遠的距離.

1900/1/1 0:00:00
區塊鏈:關于ZT暫停BED充提幣的公告_區塊鏈通俗易懂的例子圖

尊敬的ZT用戶: 因BED官方錢包維護,ZT現已暫停BED的充提幣業務,充值以及提現未到賬用戶需等待官方錢包更新完成。恢復時間待定,但不影響正常交易時間。由此給您帶來的不便敬請諒解.

1900/1/1 0:00:00
OBI:Huobi DeFi Labs:深入分析自動化做市商發展掣肘與設計改進_EFI

雖然AMM結構面臨的無常損失與滑點等問題尚無萬能解決方案,但DEXs生態系統的設計仍存在很多改進空間.

1900/1/1 0:00:00
AIN:Chainge直播 | 劉嘉穎:區塊鏈技術是藝術創作的方式,也是意識形態的支撐_DNP chain

11月13日下午,巴比特、鏈節點攜手BCA聯合舉辦NFT的邊界與想象—“潮聚·未來”加密藝術匯。活動現場,加密藝術家劉嘉穎以視頻方式帶來了題為“加密藝術如何藝術”的演講分享.

1900/1/1 0:00:00
GAL:Galaxy Digital 三季度凈收入 4460 萬美元,新完成 5000 萬美元募資_ALA

鏈聞消息,多策略投資公司GalaxyDigital發布三季度財報和公司進展,要點如下:1.三季度,公司凈收入為4,460萬美元,而2019年第三季度報告的虧損為6.

1900/1/1 0:00:00
ads