買比特幣 買比特幣
Ctrl+D 買比特幣
ads

RAT:首發 | Sushiswap智能合約安全漏洞事件分析_HISWAP

Author:

Time:1900/1/1 0:00:00

北京時間8月28日,CertiK安全研究團隊發現sushiswap項目智能合約中存在多個安全漏洞,該漏洞可能被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。

技術步驟:

LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

首發 | Bithumb將推出與Bithumb Global之間的加密資產轉賬服務:Bithumb內部人士對金色財經透露,Bithumb推出和Bithumb Global之間的加密貨幣資產免手續費快速轉賬服務,每日加密貨幣資產轉賬限額為2枚BTC。此消息將于今日晚間對外公布。據悉,目前僅支持BTC和ETH資產轉賬。[2020/2/26]

在sushiswap項目智能合約的MasterChief.sol智能合約的131行中,智能合約的擁有者可以有權限來設定上圖中migrator變量的值,該值的設定可以決定由哪一個migrator合約的代碼來進行后面的操作。

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

當migrator的值被確定之后,上圖中142行的代碼,migrator.migrate(lpToken)也就被隨之確定,由migrate的方法是通過IMigratorChef的接口來進行調用的,因此在調用的時候,migrate的方法中的邏輯代碼會根據migrator值的不同而變化。

簡而言之,如果智能合約擁有者將migrator的值指向一個包含惡意migrate方法代碼的智能合約,那么該擁有者可以進行任何其想進行的惡意操作,甚至可能取空所有的賬戶內的代幣。

同時,在上圖142行中執行結束migrator.migrate(lpToken)這一行代碼后,智能合約擁有者也可以利用重入攻擊漏洞,再次重新執行從136行開始的migrate方法或者其他智能合約方法,進行惡意操作。 

當前sushiswap項目創建者表示已經將該項目加入了時間鎖定(timelock)合約的顯示,即任意sushiswap項目智能合約擁有者的操作會有48小時的延遲鎖定。

該漏洞的啟示:

智能合約擁有者不應該擁有無限的權利,必須通過社區監管(governance)來限制智能合約擁有者并確保其不會利用自身優勢進行惡意操作;

智能合約代碼需要經過嚴格的安全驗證和檢查之后,才能夠被允許公布。

Tags:RATBOSBOSONHISWAPPIRATE價格BOSCBOSON價格Minimal Initial SushiSwap Offering

比特幣交易
EFI:金色前哨|雄安跨境電子商務綜合試驗區規劃提及區塊鏈技術_以太坊

金色財經報道,今日雄安官方微信“雄安發布”發布了中國(雄安新區)跨境電子商務綜合試驗區建設實施方案,此方案通知早于7月7日由河北省人民政府辦公廳印發.

1900/1/1 0:00:00
ENT:玩火幣合約6天賺了194倍 幣圈的錢都要被他掙光了_VENT

在火幣玩了6天永續合約,賺了19467.16%的總收益——194倍!這看上去像一個夸張的故事標題,然而,在近期舉辦的火幣永續合約大師賽里.

1900/1/1 0:00:00
BIT:大量買單顯示加密巨鯨預計比特幣將跌至8800美元_upbit金融資產交易所下載

來自Bitfinex等主要加密交易所的數據顯示,一些加密巨鯨正期待以8800美元的價格購買比特幣.

1900/1/1 0:00:00
ATM:大做市商淪為韭菜的故事:一著不慎_ETH

北京的天空又下起了雨,我剛剛和一個老友見面,他一直是我佩服的人才。可是這次見面他的心情卻布滿烏云,我聽了他給我講的故事,征求了他的意見,在此把這個故事給大家分享出來,可以給大家一些警示.

1900/1/1 0:00:00
OMG:數字資產能成為“財報”資產嗎?_omg幣會不會下架

1946年誕生了第一臺數字計算機ENIAC(埃尼阿克),有別于模擬計算機,數字計算機以01二進制數字形式存儲和處理數據,從而開啟了人類社會的數字時代。20多年后的1968年,互聯網誕生了.

1900/1/1 0:00:00
ECOIN:技術周刊|Filecoin公布經濟模型細節_Filecoin

本周技術周刊包含以太坊、波卡、COSMOS、Filecoin、Hyperledger等網絡的技術類相關新聞.

1900/1/1 0:00:00
ads