2020年12月29日,據慢霧區情報Cover協議價格暴跌,以下是慢霧安全團隊對整個攻擊流程的簡要分析。
1.在Cover協議的Blacksmith合約中,用戶可以通過deposit函數抵押BPT代幣;2.攻擊者在第一次進行deposit-withdraw后將通過updatePool函數來更新池子,并使用accRewardsPerToken來記錄累計獎勵;3.之后將通過_claimCoverRewards函數來分配獎勵并使用rewardWriteoff參數進行記錄;4.在攻擊者第一次withdraw后還留有一小部分的BPT進行抵押;5.此時攻擊者將第二次進行deposit,并通過claimRewards提取獎勵;6.問題出在rewardWriteoff的具體計算,在攻擊者第二次進行deposit-claimRewards時取的Pool值定義為memory,此時memory中獲取的Pool是攻擊者第一次withdraw進行updatePool時更新的值;7.由于memory中獲取的Pool值是舊的,其對應記錄的accRewardsPerToken也是舊的會賦值到miner;8.之后再進行新的一次updatePool時,由于攻擊者在第一次進行withdraw后池子中的lpTotal已經變小,所以最后獲得的accRewardsPerToken將變大;9.此時攻擊者被賦值的accRewardsPerToken是舊的是一個較小值,在進行rewardWriteoff計算時獲得的值也將偏小,但攻擊者在進行claimRewards時用的卻是池子更新后的accRewardsPerToken值;10.因此在進行具體獎勵計算時由于這個新舊參數之前差值,會導致計算出一個偏大的數值;11.所以最后在根據計算結果給攻擊者鑄造獎勵時就會額外鑄造出更多的COVER代幣,導致COVER代幣增發。
金色相對論 | 慢霧科技合伙人:需要結合用戶自身對區塊鏈的熟悉水平來選取保護措施:在今日舉行的金色相對論中,針對“暴跌行情對區塊鏈安全產生了怎樣的影響”的問題,慢霧科技合伙人Keywolf表示,我覺得需要結合用戶自身對區塊鏈的熟悉水平,如果是剛接觸區塊鏈不久的、持幣量不大的用戶,建議資產托管在全球知名的交易所,開啟各項二次認證、登錄保護措施。
如果是對區塊鏈有一定的認知,對去中心化錢包有相應的了解,可以選擇國際知名的去中心化錢包,把幣放在里面,同時離線備份好助記詞、私鑰。第三種是資金量大的,對資金安全要求高的,可以選擇國際知名的硬件錢包,或者專業的資產托管平臺。[2020/4/7]
具體accRewardsPerToken參數差值變化如下圖:
聲音 | 慢霧科技余弦:Blockchain.info等錢包的安全性不值得相信:巨鯨zhoufujian在被黑客盜走價值2.6億元的加密資產后,慢霧科技創始人余弦表示,有一些錢包的安全性不值得相信,例如IOTA的Trinity錢包、BTC的Electrum錢包、支持BTC/BCH的CoPay錢包、Blockchain.com/.info在線錢包、MyEtherWallet在線錢包等。[2020/2/22]
聲音 | 慢霧科技余弦:安全是這個加密貨幣領域生態的關鍵基礎設施之一:慢霧科技聯合創始人余弦在微博上稱,加密貨幣領域的大小會議,常見的一個話題是“如何看待未來或未來應該看什么”,除了價值提升、應用落地這些大話題及拆分出來的一堆小話題,安全很少被特別展開提及,我想表達的是:未來,攻防對抗會持續加劇(不會減弱),安全是這個生態的關鍵基礎設施之一,在這個基礎設施之上,安全衍生品可以創造更大價值,到用戶層面安全盡量做到很有安全感且自然而然的無感。[2019/10/8]
Tags:REWARDWARREWARDSERTOKENMetaRewardsFantasy WarMetaGold Rewardsmanitosupertoken
本文首發于公眾號MakerDAO,作者MakerDAO1.MakerDAO一開始準備在比特股上啟動在2014年以太坊出現之前,MakerDAO的創始人是比特股社區的活躍成員.
1900/1/1 0:00:00本文來自比推Bitpush.News,報告來源:GrayscaleInvestment,翻譯:AmyLiu摘要:灰度投資公司成立于2013年.
1900/1/1 0:00:00鏈捕手消息,農行今年在深圳成立了總行級的「數字人民幣創新實驗室」,重點圍繞數字人民幣的特性開展新領域的創新與試點,而建行在深圳分行金融科技與創新委員會辦公室設立了「產品創新實驗室」.
1900/1/1 0:00:00鏈捕手消息,據俄羅斯衛星通訊社1月29日報道,近日Twitter首席執行官JackDorsey發文督促美國政府當局不要通過FinCEN擬議的加密錢包規則.
1900/1/1 0:00:00本文發布于區塊鏈研習社,作者為區哥,原文標題為《看懂Terra生態:LUNA算法穩定幣、Mirror合成資產、Anchor儲蓄協議》。穩定幣賽道空間巨大,競爭也異常激勵,參與者眾多.
1900/1/1 0:00:002020年初,知名創投機構a16z舉辦了名為「加密創業學校」的在線視頻課程,覆蓋加密技術基礎知識以及建立加密公司需要注意的事項.
1900/1/1 0:00:00