熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。
拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。
但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH,使Sushi避免了一場潛在的災難。
獨家 | ETH 24h鏈上交易量環比下降11.44%:金色財經消息,歐科云鏈OKLink數據顯示,ETH鏈上活躍度下降。ETH 24h鏈上活躍地址數逾49.2萬,環比下降5.35% ;鏈上交易量近284.61萬ETH,環比下降11.44% ;鏈上交易筆數逾121.77萬筆,環比上升1.01% 。
截至下午2時,ETH全網算力約為196.4TH/s,較前日上升0.41TH/s,全網算力呈上升趨勢。建議Gas費用為128.41Gwei,環比下降3.88% ,未確認交易數近10.82萬筆。[2020/8/19]
以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。
獨家 | BTC 24h 鏈上活躍地址數上升13.59%:據歐科云鏈OKLink數據顯示,BTC 24h 鏈上活躍地址數總計986287,較前日上升13.59%;鏈上交易量總計620255.44 BTC,較前日下降4.15%;鏈上交易筆數總計341520,較前日上升15.7%;BTC鏈上活躍度上升。
截至上午10時,全網算力約為109.17EH/s,較前日下降2.85EH/s,全網算力呈下降趨勢。[2020/6/17]
盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。
靈蹤安全對此次漏洞的細節分析如下:
獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,5月11日,Bakkt比特幣月度期貨合約單日交易額為4606萬美元,同比上漲134%,未平倉合約量為1068萬美元,同比下降19%。[2020/5/12]
這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
在合約中,首要存在漏洞的是delegatecall函數調用。
delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。
獨家 | 郝丹:東南亞數字貨幣監管政策較為友好:近期柬埔寨明確加密貨幣監管態度,泰國正式頒布加密貨幣有關法律,東南亞國家對于加密貨幣領域政策頻頻。對此,哈利資本創始人、越南投資證券公司董事長郝丹在接受金色財經獨家采訪時分析,東南亞地區對數字貨幣的監管政策普遍較為友好。其中新加坡、馬來西亞、泰國、菲律賓的監管政策較明朗,都允許交易所按照規定進行運營。新加坡金融管理局對數字貨幣交易所進行監管以保護投資者,要求數字貨幣中介機構應遵守相關監管框架。泰國今年6月正式頒布了《數字資產法》,標志著加密貨幣合法地位的確定,并正式為加密貨幣交易所頒發合法執照。馬來西亞央行年初也出臺了相關政策,適用于數字貨幣交易所業務,并且對交易所頒發了牌照。另外菲律賓政府官員在今年7月份透露,計劃今后向數字貨幣交易所發放25個許可證。越南、緬甸、柬埔寨等國雖然尚未明確的政策針對數字貨幣交易所,但事實上已經有交易所在這些國家進行運營。
另外,各國對開礦場沒有政策限制,但越南政府正在考慮是否禁止進口數字貨幣礦機。東南亞各國的基礎設施普遍較為落后,電力較為緊張,電力成本高,如果要開礦場的話,要做好相關成本測算。在東南亞投資數字貨幣產業,政策上的限制目前不多,監管政策普遍較為友好。但作為外商投資,應該遵守當地的公司法,外商投資法,稅法,勞動法等,要通盤考慮各國的局勢、對華關系、經濟發展、市場環境、人文風俗等,避免掉進坑里。[2018/7/6]
這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:
除此以外,合約的退款邏輯放大了漏洞的攻擊力。
當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:
攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。
退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:
這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。
因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。靈蹤安全永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
Tags:數字貨幣ETH區塊鏈USH數字貨幣交易所ETH交易是什么意思玩區塊鏈的都是什么人群ushark AI token
問:馮叔,這幾年,我聽到很多人聊比特幣。有人說這是一種「去中心化的貨幣」,代表了未來,有人說它可以當做投資品,也有人覺得它是一種投機的產物,還有人對它持非常負面的看法,比如芒格.
1900/1/1 0:00:00作為最早的NFT項目之一,CryptoPunks毫無疑問是現今最令人垂涎的NFTAvatar,其中一個稀有的外星人頭像早前在蘇富比以1,175萬美元的驚人價格售出.
1900/1/1 0:00:00據報道,2016年初,PayPal首席執行官丹·舒爾曼決定,他要好好思考一下加密貨幣。當時,一枚比特幣的市場價格約為400美元,而幾個月前剛剛與母公司eBay分離的PayPal市值約為500億美.
1900/1/1 0:00:00摘要:鑒于電信網絡詐騙的特殊性與懲治困難,偵查機關通過廣泛實施凍結措施予以懲治,在客觀上受制于賬戶流水的不可分割性而致使一些違法犯罪活動之外的人受到凍結措施的限制,形成瑕疵被凍結人現象.
1900/1/1 0:00:00注:原文來自deribit,在這篇文章中,作者BenjaminSimon對近期美國基礎設施法案的投票進行了反思,他認為,陷入僵局的基礎設施法案在許多方面標志著crypto故事的新篇章.
1900/1/1 0:00:00繼美國跨國金融服務公司Visa斥巨資15萬美元購買CryptoPunk后,其又有了進一步動作——發布了NFT白皮書《EngagingToday’sFansinCryptoandCommerce》.
1900/1/1 0:00:00