比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

CertiK:Keep3r項目中心化風險漏洞分析_NCE

Author:

Time:1900/1/1 0:00:00

北京時間2020年11月20日,Telegram社群出現某些截圖聲稱Keep3rLink接受了CertiK的審計服務。在此,CertiK鄭重聲明:CertiK團隊從未對"Keep3rLink"項目進行過任何審計。同日,CertiK安全研究團隊發現Keep3r項目存在中心化安全風險。項目擁有者擁有過大權限,可將允許獎勵的限制提高,從而可以向任意參與者發送任意數額的獎勵且可向任意地址鑄造任意數目代幣。項目風險及相關細節

Keep3rV1:代碼地址:https://github.com/部署地址:https://etherscan.io/Keep3rV1Helper:代碼地址:https://github.com/keep3r-network/keep3r.network/blob/master/contracts/Keep3rV1Helper.sol部署地址:https://etherscan.io/address/0x93747c4260e64507a213b4016e1d435c9928617f如下圖圖一所示,Keep3r項目的Keep3rV1智能合約中定義了兩個角色:governance與pendingGovernance。1178行setGovernance()函數允許當前governance角色將pendingGovernance角色設定為任意給定地址_governance。同時在1186行acceptGovernance()函數中,當前pendingGovernance可以將自己授權為governance角色。因此從邏輯上governance角色與pendingGovernance角色可以循環授權,且沒有任何event事件可以提醒投資者governance角色與pendingGovernance角色的變更。此時,項目擁有者可以隨意設置擁有兩個角色的地址。

Balancer收到白帽黑客披露的Synthetix生態代幣等相關漏洞報告,目前用戶資金安全:5月14日消息,Balancer Labs發推表示,今日某白帽黑客通過Web3漏洞賞金平臺Immunefi披露Balancer相關漏洞,Balancer官方收到一個潛在可利用場景的通知,沒有用戶資金處于危險之中。

其中漏洞場景涉及double entry-point ERC20代幣,包括但不限于Synthetix生態代幣(SNX 和 sBTC 等)以及Balancer閃電貸。Synthetix團隊正考慮在下周升級合約,以成功移除double entry-point,并允許代幣返回金庫,而無需 LP 的任何干預。此中等嚴重性錯誤報告將導致資金因從 V2 Vault 轉出而被暫時凍結,沒有看到這種漏洞導致實際盜竊的途徑。[2022/5/14 3:16:03]

安全審計公司CertiK通過股票發行籌集了近8800萬美元:金色財經報道,SEC文件顯示,區塊鏈安全審計公司CertiK通過股票發行籌集了近8800萬美元。此次發行的首次銷售日期為3月23日。此次發行的總金額為87,999,975美元,來自15位投資者,細節未披露。(CoinDesk)[2022/4/1 14:30:14]

圖一:governance、pendingGovernance角色以及KPRH設置函數setKeep3rHelper()一旦擁有governance角色,擁有角色的地址可以利用圖一中1169行setKeep3rHelper()函數對當前KPRH指向的Keep3rHelper智能合約進行修改。修改之后圖二中1076行KPRH.getQuoteLimit()的具體實現就也極有可能被修改,接下來會返回給調用該函數的Keep3rV1合約不同的返回值。

DeFi跨鏈永續合約平臺YFX.COM將于今日18:00在Balancer進行LBP:據官方最新消息,跨鏈去中心化永續合約平臺YFX.COM將于5月7日18:00在Balancer進行LBP。任何人均可參與獲取YFX Token,此次LBP將持續48小時,于5月9日 18:00結束。LBP結束后將會開啟DEX交易。

YFX.COM由NGC、SNZ、DFG、LD等機構戰略投資,目前已經完成ETH(layer2)、BSC、Heco、Tron主網以及OKExChain測試網的上線,能提供高達100倍永續合約交易BTC、ETH等資產,多次通過CertiK 智能合約安全審計,實現了衍生品交易的去中心化部署。 YFX.COM創新使用高流動性、低滑點的 QIC-AMM 做市商池交易機制,融合了永續合約交易員期望的 CeFi式杠桿以及 DeFi系統的 AMM 的流動性和簡便性。[2021/5/7 21:33:51]

Balancer Labs:沒有電報群:DeFi項目方Balancer Labs發推表示,Balancer沒有電報群。看到的電報群要么是非官方的,要么是騙子。[2020/10/1]

圖二:對某個用戶keeper進行獎勵的函數workReceipt()項目擁有者如果考慮發動攻擊,由于擁有governance角色,因此可以首先調用圖三中addKPRCredit()函數。在916行對某一個job的地址給與任意數目的信用數目credit。之后可以部署一個新的Keep3rHelper智能合約,然后在該智能合約中的將getQuoteLimit方法定義為返回uint類型變量的最大值。然后項目擁有者可以使用ADDR_A的地址來調用圖1中setKeep3rHelper()函數,將KPRH值指向給定的Keep3rHelper智能合約。最終調用圖二中workReceipt()函數,由于1076行代碼由于KPRH.getQuoteLimit()函數被指定返回最大值的緣故必定通過。在1077行中由于項目擁有者使用ADDR_A的地址來進行的調用,其在該智能合約中擁有的信用數目為CREDIT_A,因此amount的數目可以為略小于CREDIT_A的任意值。當通過1077行之后,amount的獎勵數目被給與keeper的地址。最終該keeper可以調用合同內部的ERC20的轉移函數,將獲得的獎勵轉移到自己給定的地址中,完成攻擊行為。

金色獨家|CertiK聯合創始人:只爆漏洞不是安全公司核心價值 既要盈利也要踐行社會責任:金色財經現場報道,在6月27日在圣何塞會議中心舉行的Blockchain Connect會議上,CertiK聯合創始人顧榮輝接受金色財經專訪中談到區塊鏈安全問題,他說:安全公司應該考慮既能保持盈利,也能履行社會責任。當前區塊鏈安全問題不僅來自合約層,在公鏈、交易所也普遍存在。僅僅爆出漏洞不能真正解決不安全的現狀,而更多的是為了給安全公司帶來名氣。安全公司應該幫助公鏈、交易所、智能合約層把BUG排除掉,用技術驗證的形式,證明代碼真正處于安全狀態,以此增加區塊鏈項目價值,踐行安全公司的社會責任。顧榮輝進一步解釋了CertiK研發的“形式化驗證”技術:取代傳統測試、代碼審計的方法,用數學的方法證明代碼模型與設計模型相匹配,從而確保區塊鏈安全。[2018/6/28]

圖三:對某個job增加信用數目credit的函數addKPRCredit()除了上文講述的中心化風險漏洞之外,圖四中的mint()允許為governance角色的地址鑄造任意數目的代幣。由于governance角色的地址可以通過圖一中的setGovernance()函數以及acceptGovernance()進行設置。也就代表著項目管理者只要擁有governanvce角色,即可以通過重設governance角色地址的方式,向任意地址鑄造任意數目的代幣。

圖四:允許governance角色隨意鑄造代幣的函數mint()通過查詢etherscan上Keep3rV1智能合約的數據,圖五顯示Keep3rV1擁有者地址為0x2d407ddb06311396fe14d4b49da5f0471447d45c。同時,如圖六顯示,北京時間11月20日早11點governance角色的地址也為0x2d407ddb06311396fe14d4b49da5f0471447d45c。可以得知項目擁有者擁有governance角色權限,因此有權限可以通過上述中心化漏洞進行攻擊并獲利。

圖五:Keep3rV1智能合約擁有者等相關信息

圖六:governance角色地址總結

區塊鏈作為時代顛覆性的核心技術,也已在各個領域得到了廣泛的應用,隱藏在收益和利好之下的安全隱患也不應被忽視。安全審計現在已經是高質量項目的標配。若項目沒有被審計,對于用戶來說,投資行為則要格外慎重;對于項目方來說,則需要準備好相關資料并尋找專業并且聲譽好的審計公司進行審計。若項目被審計過,則需盡量了解審計公司背景以及其審計報告中的各項指標。CertiK采用形式化驗證工具來證明智能合約可靠性,公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。近期,有部分項目方假借CertiK的名義發布不實審計報告。首先,CertiK很感謝項目方對我們的認可。但項目方應對項目的發展負責,一份完整且符合安全標準的安全審計報告不可或缺,如您有審計需求,歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!CertiK在此提示:任何與CertiK審計相關的消息,請仔細甄別。切勿輕信相關不實內容,并請以CertiK官方或權威媒體發布的消息為準。

Tags:NCEANCNANGOVRari Governance TokenPeach Financebanana幣今日價格AlgoVest

比特幣交易
分析師:比特幣的關鍵支撐位是17214美元,接下來可能會盤整數周_TOR

編者按:本文來自Cointelegraph中文,作者:JOSEPHYOUNG,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
AMPL間歇泉V3來了,3個新池獎勵390萬個AMPL,這次有什么不一樣_AMPL

編者按:本文來自小吒閑談,Odaily星球日報經授權轉載。今天來說一說AMPL,一個算法穩定幣.

1900/1/1 0:00:00
球王馬拉多納去世,他在區塊鏈上留下了什么?_區塊鏈

編者按:本文來自幣乎,作者:吳總。據阿根廷多家媒體報道,阿根廷傳奇球星迭戈·馬拉多納周三在家中突發心梗去世,享年60歲.

1900/1/1 0:00:00
不要讓情緒影響交易_BTC

Overview概述電影「華爾街」有這么一句臺詞「交易這一個行當需要聰明的窮人,要夠饑渴,還要冷靜,有輸有贏,但要不斷奮戰下去」。Report報告交易不是一份可以輕松上手的工作.

1900/1/1 0:00:00
?混沌與秩序:加密貨幣的短期與長期信條_加密貨幣

編者按:本文來自威廉閑談,作者:陳威廉,Odaily星球日報經授權轉載。在幣圈,不管是多頭還是空頭,有幣的沒幣的,挖礦的種地的,開門做生意的還是悶聲發財的,幾乎所有人,都認可比特幣長期來看,會很.

1900/1/1 0:00:00
區塊鏈、AI與大數據加持,電子合同正當時_RES

編者按:本文來自百度超級鏈,星球日報經授權發布。11月19日,百度超級鏈舉辦了區塊鏈電子合同公開課。百度超級鏈產品經理張一凡表示,在區塊鏈技術、AI和大數據加持下,電子合同更安全、簽約效率更高.

1900/1/1 0:00:00
ads