比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

假如川普可以虛假計票:Mercurity.finance智能合約安全漏洞分析_WAR

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。技術步驟分析如下:ERC20Token.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol部署地址:https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

4月份NFT銷售額約為7.32億美元,環比下降5.76%:金色財經報道,據CryptoSlam數據,4月份NFT銷售額為7.3212億美元,與3月份的7.7688億美元相比下降5.76%。在這些銷售額中,其中,基于以太坊的NFT銷售額占據市場主導地位,交易額達4.85億美元。然而,與3月份的數據相比,4 月份以太坊NFT的銷售額下降了19%。與此同時,基于Solana的NFT銷售額錄得8816萬美元,較上月下降6.78%。繼以太坊和Solana之后,4月份NFT銷售額排名前五的區塊鏈分別是Polygon、Immutable X和BNB Chain。

4月份最暢銷的NFT系列是Bored Ape Yacht Club (BAYC),其銷售額為4510萬美元;Azuki是銷售額第二大的NFT系列,銷售額為2191萬美元;其次是Nakamigos和Mutant Ape Yacht Club。(Bitcoin.com)[2023/5/1 14:36:46]

Web3時尚平臺Syky聘請前Meta產品負責人擔任產品總監:2月12日消息,前Meta和Snap產品負責人David Kang已加入Web3時尚平臺Syky,擔任產品總監。Kang在LinkedIn的帖子中分享了這一消息,并補充說他“在互聯網的未來最興奮的領域之一是創作者經濟的發展——特別是創意產業的民主化以及這將如何在全球范圍內賦予創意。”

此前報道,1月17日,Web3時尚平臺Syky完成900萬美元A輪融資,Seven Seven Six領投,Brevan Howard Digital、Leadout Capital、First Light Capital Group和Polygon Ventures參投。[2023/2/12 12:02:16]

圖一:ERC20Token智能合約構造函數

報告:Ripple Labs考慮收購Celsius的資產:金色財經報道,Ripple 發言人周三表示,Ripple Labs Inc. 已有興趣購買加密貸方 Celsius Network 的資產。

該發言人還指出,Ripple“正在積極尋找并購機會以戰略性地擴大公司規模”,因為它在市場低迷時期繼續“呈指數級增長”。然而,該發言人拒絕評論 Ripple 是否打算直接收購攝氏網絡。

Ripple 目前正在與美國證券交易委員會提起訴訟。監管機構指控 Ripple 出售 XRP 違反了聯邦證券法。[2022/8/11 12:16:45]

印度央行副行長:大多數加密貨幣的內在價值為零:6月2日消息,印度央行副行長Sankar表示,大多數加密貨幣的內在價值為零。央行數字貨幣可以扼殺私人加密貨幣。印度央行將在央行數字貨幣上采取有條理的和漸進的方法。(金十)[2022/6/2 3:59:14]

圖二:onlyIssuer修飾詞

圖三:具有鑄幣方法的issue函數如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。AwardContract.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol部署地址:https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖七:withdraw智能合約函數綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。CertiK在此提醒廣大用戶:1.合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。2.投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資

Tags:ISSWARSOLCONTMiss Dogeswarm幣今日價格BeNFT SolutionsCONT幣

以太坊最新價格
100個投票人能實現去中心化治理嗎?從數據看DAO的困境_DAO

分析師|Carol編輯|Tong出品|PANews隨著DeFi的火爆,與DeFi稍有關聯的其他領域也開始備受市場關注,去中心化自治組織就是其中之一.

1900/1/1 0:00:00
數字人民幣穩舵奮楫_數字人

當今世界正經歷百年未有之大變局,數字經濟成為引領未來經濟高質量發展的新引擎。其中,央行數字貨幣作為人民幣發展到數字經濟時代的新形態,萬眾矚目,翹首相盼.

1900/1/1 0:00:00
手把手教你掌握DeFi隱私保護實用技巧_DEF

編者按:本文來自鏈聞ChainNews,撰文:LeoYoung,星球日報經授權發布。區塊鏈、加密資產和去中心化金融并不是天然地就保護用戶的隱私.

1900/1/1 0:00:00
以太坊最強黑客松上,這些有趣而實用的新星值得關注_COM

編者按:本文來自鏈聞ChainNews,撰文:LeftOfCenter,星球日報經授權發布。Uniswap從一個黑客松獲獎項目出發,成長為獨角獸的故事讓人心潮澎湃.

1900/1/1 0:00:00
波士頓聯邦儲備銀行研究主管:隱私應該是CBDC的核心_ENC

編者按:本文來自Cointelegraph中文,作者:BENJAMINPIRUS,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
割裂的不止是幣圈和大選_RON

編者按:本文來自橙皮書,Odaily星球日報經授權轉載。有個朋友A在一家幣圈社群軟件公司工作,上周一起吃飯,他問我最近行業里有啥新的好項目,我隨口說了幾個最近風頭正勁的,DoDo,Mask,Co.

1900/1/1 0:00:00
ads