買比特幣 買比特幣
Ctrl+D 買比特幣
ads

RAT:首發 | Sushiswap智能合約安全漏洞事件分析_ATOR

Author:

Time:1900/1/1 0:00:00

北京時間8月28日,CertiK安全研究團隊發現sushiswap項目智能合約中存在多個安全漏洞,該漏洞可能被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。

技術步驟:

MasterChief.sol:131https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

首發 | 此前18000枚BTC轉賬是交易所Bithumb內部整理:北京鏈安鏈上監測系統發現,北京時間10月24日,17:07分發生了一筆18000枚BTC的轉賬,經分析,這實際上是交易所Bithumb的內部整理工作,將大量100到200枚BTC為單位的UTXO打包成了18筆1000枚BTC的UTXO后轉入其內部地址。通常,對各種“面值”的UTXO進行整數級別的整理,屬于交易所的規律性操作。[2019/10/24]

在sushiswap項目智能合約的MasterChief.sol智能合約的131行中,智能合約的擁有者可以有權限來設定上圖中migrator變量的值,該值的設定可以決定由哪一個migrator合約的代碼來進行后面的操作。

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

MasterChief.sol:136https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

公告 | 火幣全球站6月29日16:00全球首發 Project PAI:火幣全球站定于新加坡時間6月29日16:00 Project PAI (PAI) 充值業務。7月2日16:00在創新區開放PAI/BTC, PAI/ETH交易。7月6日16:00開放 PAI提現業務。[2018/6/29]

當migrator的值被確定之后,上圖中142行的代碼,migrator.migrate(lpToken)也就被隨之確定,由migrate的方法是通過IMigratorChef的接口來進行調用的,因此在調用的時候,migrate的方法中的邏輯代碼會根據migrator值的不同而變化。

簡而言之,如果智能合約擁有者將migrator的值指向一個包含惡意migrate方法代碼的智能合約,那么該擁有者可以進行任何其想進行的惡意操作,甚至可能取空所有的賬戶內的代幣。

同時,在上圖142行中執行結束migrator.migrate(lpToken)這一行代碼后,智能合約擁有者也可以利用重入攻擊漏洞,再次重新執行從136行開始的migrate方法或者其他智能合約方法,進行惡意操作。?

當前sushiswap項目創建者表示已經將該項目加入了時間鎖定合約的顯示,即任意sushiswap項目智能合約擁有者的操作會有48小時的延遲鎖定。

該漏洞的啟示:

智能合約擁有者不應該擁有無限的權利,必須通過社區監管(governance)來限制智能合約擁有者并確保其不會利用自身優勢進行惡意操作;

智能合約代碼需要經過嚴格的安全驗證和檢查之后,才能夠被允許公布。

Tags:RATHISWAPATORUSHRATS價格HISWAP幣Pepe PredatorrushAI

幣安下載
COI:只有天在上 更無山與齊 EbuyCoin模擬合約王者爭霸賽盛大開啟_BUY

壺漿塞道,鼓角齊鳴,2020.9.2,EbuyCoin模擬合約交易專區上線暨王者榮耀爭霸賽正式拉開帷幕.

1900/1/1 0:00:00
TPS:ANKR (Ankr) 項目介紹_CHTT

一、項目簡介 Ankr,Web3區塊鏈云基礎設施平臺,旨在降低個人、企業和開發人員參與區塊鏈生態的門檻.

1900/1/1 0:00:00
TECH:結算_TECHNO幣

1、盈虧結算: a.未實現盈虧結轉到已實現盈虧系統將當日的未實現盈虧轉到已實現盈虧,未實現盈虧清零,且倉位上的“已結算收益”也相應增加本次結轉的金額.

1900/1/1 0:00:00
BIT:委托管理_bitfinex

1、什么是委托管理? 所有買賣合約的委托,都可以在“合約委托”頁面看到,并且撮合成功前均可以點“撤銷”按鈕取消委托.

1900/1/1 0:00:00
比特幣:美聯儲主席鮑威爾:美聯儲關于利率的決策將重點直接轉向加密貨幣_閃電比特幣價格

美聯儲主席鮑威爾在昨日備受關注的講話中發表了令人震驚的公告,他在講話中指出,美聯儲將允許通脹率開始超過2%。這具有深遠的影響,影響了黃金,加密貨幣和股票等資產的價格.

1900/1/1 0:00:00
ETHER:有道|幣圈合約交易投資的正確打開方式_ETHE

戲法萬千,幣圈有道,大家好我是有道,幣圈有道說的道,聽風是雨的聽,旨在一起道聽行情風云,一起說說神出鬼沒的金幣,爭取為廣大幣友傳遞最有價值的幣市信息.

1900/1/1 0:00:00
ads