本文來自GelatoNetwork,原文作者:GelatoNetwork,由Odaily星球日報譯者Katie辜編譯。
安全事件頻發,12月22日,流動性管理協議VisorFinance就遭黑客攻擊。本月中旬,Gelato團隊被提醒在SorbetFinance使用的一個智能合約中存在一個嚴重的漏洞。該合約的設計目的是讓用戶只需使用一個代幣就可以從SorbetFinance進入和退出G-UNI礦池,而不是從一開始就需要提供兩個相等比例的代幣。
當晚,Gelato團隊成功執行了一次“白帽行動”,挽救了用戶的損失,總計約2600萬美元。這些資金被發送到一個安全的托管合約中,只有這些資金的原始所有者才能收回這些資金。
SorbetFinance、G-UNI或GelatoNetwork的其它智能合約或組件均未受到影響。特別是G-UNI礦池是安全的。
Bagels Finance發布公測版本:據Bagels Finance官方消息,在通過內部測試流程和完成審計后,Bagels V1公測版本于8月6日10:00(UTC+8)正式發布,它支持多種BSC資產杠桿借貸和存幣無損挖礦挖礦,用戶參與公測將獲得5萬BAGEL獎勵,公測活動詳情已在官方推特公示,公測活動結束后,基于BSC/HECO部署的Bagels V1產品將正式上線,向公眾開放V1池。
據悉,目前官方電報包括英文主群,以及來自韓國,美國,加拿大,中國、俄羅斯,越南,印度,印尼,土耳其等當地志愿者群組成超過4.5萬人。[2021/8/5 1:37:20]
對于那些尚未撤銷智能合約審批的用戶來說,關鍵的風險仍然存在。因此,我們強烈敦促與SorbetFinance礦池頁面進行交互的用戶在將任何代幣發送到他們的錢包之前,先撤銷他們的批準。
LBank藍貝殼上線ELON(Dogelon Mars),最高漲幅達6431%:5月9日20:00LBank上線ELON,開放USDT交易。ELON開盤價格為0.0000001 USDT,當前最高報價為
0.0000065310 USDT,最高漲幅6431%,截止發稿價格約為0.00000035 USDT。資料顯示, Dogelon被視為一種公平的通用貨幣。它不是Doge,Shiba或Cardano之類的米姆貨幣。 這是一個將不斷發展的真實項目。是NFT網絡漫畫系列,內容涉及Dogelon Mars的冒險。
注:信息僅供分享,不構成任何投資建議。[2021/5/10 21:41:48]
截至12月20日歐洲中部時間12點,除66個地址外,所有地址都成功取消了他們的存款。我們將繼續積極監控并盡最大努力挽救受影響的錢包,但為了確保資金的最終安全,受影響的用戶必須自行撤銷對Sorbet的批準。
動態 | 數字貨幣交易所Changelly:若未通過實名認證 將扣留XMR:據ethereumworldnews消息,有用戶表示當嘗試在數字貨幣交易所Changelly交易XMR時,會被自動歸類為高風險交易,并被扣留XMR,直到收到通知說該帳戶已解除風險。隨后Changelly發言人對此做出回復,他表示Changelly本質上并不會干預用戶使用XMR,但為了規避洗錢活動,會對其交易實行相當嚴格的實名認證程序,若用戶無法通過實名認證,將扣留其XMR。[2018/9/5]
目前,Gelato團隊成功執行了另外35項白帽拯救交易,從面臨風險的錢包中又保護了100萬美元。除66名用戶外,所有用戶都尚未撤銷對Sorbet的批準。
技術細節
包含該漏洞的智能合約與12月10日發布的dYdX漏洞報告中披露的漏洞相似。多虧了這份報告和我們的線人,我們發現了Sorbet上的漏洞并在黑客利用它之前進行了修正。
即時加密貨幣兌換商Changelly與Mycelium合作 使用戶在不同的貨幣之間進行切換:即時加密貨幣兌換商Changelly與Mycelium合作,Mycelium通過將Changelly的API集成到移動應用程序中,API直接部署到Mycelium的界面,使用戶能夠在不使用Changelly網站的情況下在貨幣之間進行切換。[2018/1/28]
dYdX的情況是被告知代理智能合約存在一個關鍵漏洞,該合約自11月24日以來一直在處理dYdX交易所的存款。dYdX團隊執行了一個白帽來拯救用戶資金,總計約200萬美元。這些資金被送到一個非托管的托管合約,只有這些資金的原始所有者可以取回它們。
我們敦促所有讀到這篇文章的Dapp開發者仔細檢查他們的智能合約,以防他們在智能合約層面上與DEX聚合器交互,以確保他們的系統沒有與我們類似的漏洞。
如何避開Bug
Gelato開發團隊非常清楚Solidity中的低級調用的危險性。這個bug本不應該出現在產品中,但它卻出現了。這表明我們在智能合約測試和審查過程中出現了一個嚴重的錯誤。這是Gelato存在兩年半以來的第一個安全漏洞,我們將通過維護和加強我們在未來所有智能合約發布中一貫的高標準,確保這將是最后一個漏洞。
與之前經過審計和實戰測試的版本相比,處于風險中的智能合約只包含一個小更改。這導致我們的智能合約開發團隊過早地將其發布,而沒有遵循我們通常遵循的嚴格的安全審查過程。
這一事件其實是可以避免的,我們已經采取了一些措施,以確保這樣的錯誤永遠不會再出現。
我們的“預防針”
我們堅持Web3的最高安全標準。通過這次事件,我們了解到,無論多么小的變化,無論一個合約有多少次經過實戰考驗的歷史,它都必須在投入使用之前進行徹底的審查和審計。
為避免此類漏洞再次發生,我們計劃實施以下安全措施:
對所有新合約或由多個團隊成員對這些合約的所有修改進行徹底的審查,無論修改多微小;
密切監控風險模式和之前報告的智能合約漏洞,如dYdX報告,在這個案例中,正是我們的漏洞;
評估新部署或合約修改的最壞情況,并設計應對措施;
創建bug獎勵機制,鼓勵外部開發人員在代碼公開之前發現代碼中的錯誤;
對已經投產幾個月沒有任何事故的智能合約進行持續的代碼審查;
在將新特性投入使用之前,使用我們集成的協議來檢查它們的集成安全性。
Bug獵人賞金
Gelato團隊非常感謝那個提醒注意這個bug的人。使團隊能夠迅速采取行動,幫助受影響的用戶挽回2600萬美元的損失。?
Gelato團隊將提出一個治理建議,向一路上幫助過我們的社區成員發放的bug獎勵。
償還被盜資金
我們成功地在白帽襲擊時挽救所有損失。然而,直到他們撤銷對SorbetFinance的批準之前,用戶的資金仍然很容易受到影響。盡管我們盡了最大的努力,并讓多個回收機器人持續運行,拯救那些處于風險中的資金,總金額約為744萬美元被惡意搜索者竊取,這些搜索者能夠在一開始的少量交易中搶先我們的機器人。從那時起,我們優化了我們的系統,并在大多數交易中擊敗了惡意搜索者。
Gelato團隊將創建一份治理提案,以全額補償這些損失,并由GEL持有人投票表決。由于可能出現的“假被盜”的情況,事件發生后的時間已經過去了,并且團隊已經竭盡全力通知了有風險的地址,我們將不再賠償12月20日下午13:00以后發生的任何損失。
盡管如此,我們將繼續運營多個白帽機器人。在截止日期之后成功拯救的資金,減去機器人運營商在營救交易中產生的礦工費后,將被退還給用戶。
總結
盡管存在漏洞,也未能遵守我們所追求的最高安全標準,但我們成功地實施了多次白帽攻擊,挽救了超過2700萬用戶的資金。Gelato團隊迅速地處理了漏洞,恢復機器人和批準撤銷用戶界面,Gelato團隊將繼續優化,為Web3生態系統帶來最好的Web3自動化工具。
尊敬的用戶: 為了提高現貨用戶的交易體驗,HuobiGlobal此前已面向全平臺用戶推出限時點卡的優惠套餐.
1900/1/1 0:00:00Gate.ioHODL&Earnrecentlyunveiledanewproduct“EarnEveryday”tofacilitateevenmorechancestoearnbyh.
1900/1/1 0:00:00TheLockITGR&Earn#3(term14days)willlaunchat8:00UTConDec28thatGate.io''s“HODL&Earn”section.
1900/1/1 0:00:00新的一年即將開啓,爲回饋2021年流動性挖礦上線以來全平臺用戶對產品的關注與支持,特推出“流動性挖礦年末推薦煥新禮”;邀請好友完成活動任務,即可一同領取年末煥新禮包,禮包總值爲$10.
1900/1/1 0:00:00據Cointelegraph援引《福布斯》俄羅斯版周五報道,當地加密貨幣支付初創公司Joys的首席執行官AndreyMikhaylishin表示,俄羅斯央行目前正在考慮幾個潛在的選項.
1900/1/1 0:00:00尊敬的中幣用戶: ???中幣于香港時間2021年12月25日上線OpenDAO。具體安排如下:???1、SOS充值現已開放;???2、2021年12月26日14:00開放SOS/USDT交易;?.
1900/1/1 0:00:00