北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。
無限增發漏洞
以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:
在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。
Buy Me a Coffee聯合創始人:ZKN的生態應用Cering Swap很有前景:9月6日,Buy Me a Coffee聯合創始人發布推特稱,ZKN我在關注,應該很快就會上漲,他們的生態應用Cering Swap很有前景,是世界上第一個跨鏈聚合的去中心化交易所,Cering Swap代幣CNG我也會參與,我甚至準備好了梭哈。[2021/9/6 23:04:43]
截圖出自:
https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
DeFi協議Balancer上線社區治理快照投票,僅批準11名簽名人員進行多簽:DeFi協議Balancer上線社區治理快照投票,提議將治理方式改為使用多重簽名錢包Gnosis Safe進行多簽,本次投票將批準產生11名簽名人員,由社區成員組成。多簽唯一功能是執行BAL持有人的意愿。[2021/4/3 19:43:02]
下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。
以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
CereNetwork完成由Republic Labs領投的500萬美元私募輪融資,主網將于3月底上線:3月11日消息,波卡生態去中心化數據云平臺Cere Network完成500萬美元的私募輪融資,此輪融資由Republic Labs領投,OKEx 旗下 Block Dream Fund、Kenetic Capital、NGC Ventures、Woodstock Fund、JRR Capital、Ledger Prime、G1 Ventures、ZB 交易所和 Gate 交易所參投。(Coinspeaker)[2021/3/11 18:35:16]
擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。
金色獨家|CertiK聯合創始人:只爆漏洞不是安全公司核心價值 既要盈利也要踐行社會責任:金色財經現場報道,在6月27日在圣何塞會議中心舉行的Blockchain Connect會議上,CertiK聯合創始人顧榮輝接受金色財經專訪中談到區塊鏈安全問題,他說:安全公司應該考慮既能保持盈利,也能履行社會責任。當前區塊鏈安全問題不僅來自合約層,在公鏈、交易所也普遍存在。僅僅爆出漏洞不能真正解決不安全的現狀,而更多的是為了給安全公司帶來名氣。安全公司應該幫助公鏈、交易所、智能合約層把BUG排除掉,用技術驗證的形式,證明代碼真正處于安全狀態,以此增加區塊鏈項目價值,踐行安全公司的社會責任。顧榮輝進一步解釋了CertiK研發的“形式化驗證”技術:取代傳統測試、代碼審計的方法,用數學的方法證明代碼模型與設計模型相匹配,從而確保區塊鏈安全。[2018/6/28]
Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。
如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?
下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。
目前措施
為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。
CertiK安全團隊建議
當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。
從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。
行情回顧:進入九月份好像行情就熱烈起來了,先是1號的單邊拉升在是2號的小瀑布,幾家歡喜幾家愁,多空雙殺的機會還是多空雙爆的危機,只要合理把控還是比較輕松的.
1900/1/1 0:00:00Gate.io已經完成Travala.com項目代幣AVA投票和空投,將于2020年09月03日下午16:00開通AVA交易。本期投票上幣活動已圓滿結束,感謝廣大用戶的參與和支持.
1900/1/1 0:00:00Polkadot是一個可擴展的異構多鏈區塊鏈。這意味著它由一個協作的去中心化區塊鏈網絡組成,這個網絡叫做中繼鏈,它與并行運行的分片鏈即平行鏈交互.
1900/1/1 0:00:00親愛的用戶:為支持Waves的網絡升級,Binance將于2020年09月04日16:00暫停WAVES代幣充值、提現業務,交易不受影響.
1900/1/1 0:00:00我是有道,潛心于K線形態的角度剖析趨勢,拒絕任何市場煙霧。用心寫每一篇文章,態度鮮明,力求準確可靠,歡迎長期訂閱和關注.
1900/1/1 0:00:00易富IFSWAP是一套創新的跨鏈DEFI協議,旨在解決以太坊發展DEFI的瓶頸,為全球DEFI帶來100萬新增用戶,由鯨交所WhaleEx團隊推出.
1900/1/1 0:00:00