比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣安幣 > Info

獨家 | Fairyproof Tech:“白帽拯救行動” 挽回10.9萬枚ETH_TEC

Author:

Time:1900/1/1 0:00:00

本文由Fairyproof Tech原創,授權金色財經獨家發布,轉載請注明出處。

熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。

拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。

但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH(約合 3.5 億美元),使Sushi避免了一場潛在的災難。

獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,7月20日,Bakkt比特幣月度期貨合約日交易額為1561萬美元,同比上升55%,未平倉合約量為667萬美元,同比上升17%。[2020/7/21]

以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。

盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。

Fairyproof Tech對此次漏洞的細節分析如下:

這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:

獨家 | 金色財經2月8日挖礦收益播報:金色財經報道,據印比特數據顯示,按照BTC參考價格68300元、電價0.38元/kWh計算,當前在售主流BTC礦機的市場價格及回本周期為:神馬M20S-68T(全新現貨12950元,284天回本)、芯動T2T-30T(二手機2250元,170天回本)、螞蟻T17e-50T(全新現貨6900元,222天回本)、阿瓦隆1066-50T(全新現貨6500元,240天回本)。[2020/2/8]

0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e

在合約中,首要存在漏洞的是delegatecall函數調用。

delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。

獨家 | 李煉炫:暫未觀察到中國市場利率變化會對比特幣價格產生明顯影響:2月4日,針對“央行開展1.2萬億元公開市場逆回購對市場的影響”問題,OKEx高級研究員李煉炫在接受金色財經專訪時表示,逆回購可以增加市場流動性,降低市場利率,從而刺激經濟增長。中國市場利率的變化目前暫未觀察到會對比特幣價格產生明顯影響。[2020/2/4]

這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:

除此以外,合約的退款邏輯放大了漏洞的攻擊力。

獨家 | 極豆資本合伙人王秦:熊市考驗投資方分散風險和挑選項目能力:針對近期以太坊價格跳水的現象,金色財經就此事獨家采訪到極豆資本合伙人王秦,在關于“以太坊暴跌投資機構怎樣防御風險”這一問題上,他表示:“大浪褪去,才知道誰在裸泳。在牛市時候,空氣幣都能得到很高的估值,這種情況是不持續的。熊市到來,是考驗投資方分散風險和挑選項目能力的重要時機。投資方一方面要堅持對好項目、好團隊的投入,注重項目的核心競爭力、團隊的技術實力和運營能力,果斷舍棄虛有其表的項目。一方面,要做好打持久戰的準備,把戰線拉長,多關注上下游企業。其實整個區塊鏈行業,除了項目方以外,還有很多在做扎實基本功的企業,譬如交易系統開發、項目安全性評測、計算平臺支持等等。這些服務型企業在熊市時很好掉頭,依然具有競爭力,也是投資方可以考慮的對象。”[2018/8/22]

當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:

攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。

退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:

這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。

因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。Fairyproof Tech永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:TECTECHECHAIRConcretecodesxETH.TechBCPAY FinTechAirNFTs

幣安幣
CryptoPunks引領的NFT頭像熱潮_CRY

作為最早的NFT項目之一,CryptoPunks 毫無疑問是現今最令人垂涎的 NFT Avatar,其中一個稀有的外星人頭像早前在蘇富比以1,175萬美元的驚人價格售出.

1900/1/1 0:00:00
虛擬貨幣稅收政策來了 你要交個稅了么?_ZAI

比特幣為首的虛擬貨幣,很多國家都把它們當作一種投機性的商品。而且,因為加密貨幣的去中心化特點,擺脫了常規渠道的監管,使得加密貨幣中偷稅、漏稅行為變得十分常見,個人和企業都有可能將自身資產轉變為加.

1900/1/1 0:00:00
DeFi周刊 | SEC主席:無論多么“去中心化”DeFi都必須被監管_DEFI

DeFi數據 1.DeFi總市值:1107.6億美元 市值前十幣種價格及本周漲跌幅,數據來源:CoinGecko2.去中心化交易所24小時交易量:36.2億美元 交易量排名前十的DEX 數據來源.

1900/1/1 0:00:00
項目周刊|V神:希望以太坊5-10年后能運行元宇宙_區塊鏈

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
福布斯:2021年度加密領域融資榜單 FTX位列榜首_加密貨幣

原標題:10 Giant Crypto And Blockchain Rounds Single-Handedly Raised $3.

1900/1/1 0:00:00
poly network給黑客的公開信_TWO

你好,Mr White Hat通過你最近公開發布的想法,我們覺得你和Poly Network有著一致的愿景 - 在區塊鏈世界里建立一個安全,透明以及去中心化的協議.

1900/1/1 0:00:00
ads