比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Luna > Info

MakerDAO治理合約升級背后的安全風波_DAO

Author:

Time:1900/1/1 0:00:00

北京時間2019年05月07日,區塊鏈安全公司Zeppelin對以太坊上的DeFi明星項目MakerDAO發出安全預警,宣稱其治理合約存在安全漏洞,希望已鎖倉參與投票的用戶盡快解鎖MKR提并出。MakerDAO的開發者Maker公司亦確認了漏洞存在,并上線了新的治理合約,并宣稱漏洞已修復。該安全威脅曝出后,PeckShield全程追蹤了MKR代幣的轉移情況,并多次向社區發出預警,呼吁MKR代幣持有者立即轉移舊合約的MKR代幣。截止目前,絕大多數的MKR代幣已經完成了轉移,舊治理合約中尚有2,463個MKR代幣待轉移。05月07日當天,經PeckShield獨立研究發現,確認了該漏洞的存在(我們命名為itchyDAO),具體而言:由于該治理合約實現的投票機制存在某種缺陷,允許投票給尚不存在的slate。等用戶投票后,攻擊者可以惡意調用free()退出,達到減掉有效提案的合法票數,并同時鎖死投票人的MKR代幣。次日05月08日,PeckShield緊急和Maker公司同步了漏洞細節,05月10日凌晨,MakerDAO公開了新版合約。Zeppelin和PeckShield也各自獨立完成了對其新合約的審計,確定新版本修復了該漏洞。在此我們公布漏洞細節與攻擊手法,也希望有引用此第三方庫合約的其它DApp能盡快修復。細節

HV Bancorp參與MakerDAO Protocol和穩定幣DAI的首筆商業貸款:8月20日消息,納斯達克上市公司HV Bancorp(HVB)宣布與MakerDAO Protocol和穩定幣DAI之間進行了其首筆商業貸款業務,有效將數字貨幣轉換為現實世界資產,為MakerDAO的穩定幣DAI產生穩定的收益,同時也讓HVB有機會提供商業貸款資金。通過這項交易,作為美國受監管經紀交易服務提供商的HV Bancorp將會把DAI轉換為美元并存入特拉華州信托賬戶(DTA),MakerDAO將使用從DAI穩定幣轉換而來的1億美元預先為DTA提供資金,并將這些資金的余額提供給HVB貸方,旨在讓DAI得到來自美國監管金融機構的收益性商業資產支持。(FinTech Futures)[2022/8/20 12:37:37]

在MakerDAO的設計里,用戶是可以通過投票來參與其治理機制,詳情可參照DAO的FAQ。以下是關于itchyDAO的細節,用戶可以通過lock/free來將手上的MKR鎖定并投票或是取消投票:在lock鎖定MKR之后,可以對一個或多個提案(address數組)進行投票:注意到這里有兩個vote函數,兩者的傳參不一樣(address數組與byte32),而vote(addressyays)最終亦會調用vote(bytes32slate),其大致邏輯如下圖所示:簡單來說,兩個vote殊途同歸,最后調用addWeight將鎖住的票投入對應提案:可惜的是,由于合約設計上失誤,讓攻擊者有機會透過一系列動作,來惡意操控投票結果,甚致讓鎖定的MKR無法取出。這里我們假設有一個從未投過票的黑客打算開始攻擊:調用lock()鎖倉MKR,此時deposits會存入鎖住的額度。此時黑客可以線下預先算好要攻擊的提案并預先計算好哈希值,拿來做為步驟3的傳參,因為slate其實只是address數組的sha3。這里要注意挑選的攻擊目標組合必須還不存在于slates中(否則攻擊便會失敗),黑客亦可以自己提出一個新提案來加入組合計算,如此便可以確定這個組合必定不存在。調用vote(bytes32slate),因為slate其實只是address數組的sha3,黑客可以線下預先算好要攻擊的提案后傳入。這時因為votes還未賦值,所以subWeight()會直接返回。接下來黑客傳入的sha3(slate)會存入votes,之后調用addWeight()。從上方的代碼我們可以看到,addWeight()是透過slates取得提案數組,此時slates獲取到的一樣是未賦值的初始數組,所以for循環不會執行調用etch()將目標提案數組傳入。注意etch()與兩個vote()函數都是public,所以外部可以隨意調用。這時slates就會存入對應的提案數組。調用free()解除鎖倉。這時會分成以下兩步:deposits=sub(deposits,wad)解鎖黑客在1.的鎖倉subWeight(wad,votes)從對應提案中扣掉黑客的票數,然而從頭到尾其實攻擊者都沒有真正為它們投過票從上面的分析我們了解,黑客能透過這種攻擊造成以下可能影響:一、惡意操控投票結果二、因為黑客預先扣掉部份票數,導致真正的投票者有可能無法解除鎖倉時間軸

MakerDAO:由于上一次執行投票間出現錯誤,MKR持有者需重新投票:MakerDAO剛剛發推稱,由于上次執行投票期間出現一個錯誤,MKR持有者需要重新投票。參數和上次投票一樣。WBTC已經達到了債務上限,這意味著沒有WBTC可被用來鑄造新的Dai。所有保險庫和Dai都很安全。新投票即將到來。

8月8日消息,MakerDAO智能合約團隊發現了Maker協議中存在的風險,需要緊急解決。為了減輕這種風險,智能合約團隊建議將ETH整塊參數從500 ETH減少到100 ETH。如果該行政建議通過,將會使WBTC-A債務上限從4000萬增加到8000萬,ETH整塊參數將從500 ETH減少到100 ETH。執行投票將繼續進行,直到投票數超過上次執行投票所通過的票數為止。[2020/8/9]

PeckShield是面向全球頂尖的區塊鏈數據與安全服務提供商。商業與媒體合作,請通過Telegram、Twitter或郵件與我們聯系。

Maker Foundation已贏得全部33次拍賣,稱是為投標人提供“技術援助”:金色財經報道,MakerDAO目前正在拍賣MKR代幣以換取DAI,用來償還約450萬美元的抵押債務。到目前為止,支持該貸款協議的非營利組織Maker Foundation已經贏得了33次拍賣中的全部。該基金會表示,其一直在向一些投標人提供“技術援助”,以幫助促進他們參與拍賣,并強調該組織并不是“在拍賣中購買MKR”。[2020/3/21]

動態 | MakerDAO發起兩項新提案 針對Dai存款利率、穩定費等做出調整:MakerDAO官方發布消息稱,Maker基金會臨時風險團隊已將“治理調查”和“治理輪詢”兩項提案納入投票系統。其中,“治理調查”投票內容為用戶可選擇支持0%至8%范圍內的Dai存款利率(DSR);“治理輪詢”投票內容為用戶可選擇支持0%至8%范圍內的Dai穩定費;以及用戶可選擇支持 1%至7%的Sai穩定費。投票將于12月23日(UTC時間)開始為期三天,投票結果將于12月28日1:00生效。[2019/12/24]

Tags:MAKEMakerDAOMKRmaker幣怎么挖makerdao官網HDAO價格mkr幣總量

Luna
Coinbase 英國分部2018年凈利潤率4.3%,相比2017年上漲2個點_COI

4月18日,據Coindesk報道,根據路透社的推測和計算,美國頭部加密貨幣交易所Coinbase2018年全球收入約為5.2億美元.

1900/1/1 0:00:00
搶灘 PoS:火幣、魚池下海,留給你的余地不多了_TFI

在傳統的挖礦業中,PoW挖礦占據了絕對的話語權,從挖礦的歷史和產業成熟度看,PoS在PoW面前還是個咿呀學語的嬰兒.

1900/1/1 0:00:00
2019 年第 16 周 DApp 影響力排行榜_DAPP

TokenInsight全新官網上線,用數據賦能區塊鏈價值投資。登錄https://tokeninsight.com,投資快人一步!為客觀展示和反映DApp生態的真實狀況,TokenInsigh.

1900/1/1 0:00:00
Cosmos開啟轉賬交易背后:提案曾被拒絕,投票權被稀釋_COS

北京時間4月22日22:00,Cosmos網絡cosmoshub-1達到50w高度后停止。74位驗證人成功啟動網絡升級,Cosmos網絡過渡到cosmoshub-2.

1900/1/1 0:00:00
一文看懂B網首個IEO項目Ampleforth_AMPL

Odaily星球日報出品作者|王也編輯|盧曉明近日,數字貨幣交易所Bitfinex及其旗下交易平臺Ethfinex宣布推出新的IEO交易平臺Tokinex.

1900/1/1 0:00:00
星球日報 | “bitcoin”創谷歌搜索14個月以來新高;消息人士稱巴菲特將很快投身區塊鏈_OIN

頭條 MorganCreekDigital聯合創始人:摩根大通區塊鏈支付公司,巴菲特也將很快投入5月19日.

1900/1/1 0:00:00
ads