比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 聚幣 > Info

Armors團隊發現NFT項目Akutars因未對合約進行安全審計_ARM

Author:

Time:1900/1/1 0:00:00

4月23日,NFT項目Akutars 在社交媒體上發布了有關11,539ETH(價值3400萬美元)被永久鎖定的消息。

Armors Company Limited分析了Akutars事件,得出此次被永久鎖定的根本原因為合約上線前代碼未經安全機構審計,上線后因其合約實現邏輯漏洞問題導致價值3400萬美元的ETH永久被鎖死在合約中,用戶和開發團隊都無法取出資金,這部分資金等同于被銷毀狀態。

Akutars表示,本次合約漏洞主要因項目方的失誤造成,并非被人為惡意利用合約漏洞,被鎖定的ETH已無法退還,團隊正在緊急協商應對措施,將盡快鑄造NFT給用戶。

Harmony將在第二季度實現賬戶抽象功能:2月19日消息,Harmony宣布將在2023年第二季度實現賬戶抽象,為用戶和開發者提供更大的靈活性和功能。帳戶抽象是一種允許創建多種類型帳戶的功能,每種帳戶都具有獨特的功能和特性。[2023/2/19 12:15:35]

Armors Company Limited將此次事件整理分析一下,提醒項目方朋友將來以此為鑒。?

Akutars漏洞合約地址如下:

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

Akutars項目采用的是類似荷蘭降價拍賣的形式,拍賣結束后會按照結束價格給用戶退還超過最低價格的部分。這涉及了refund以及total bids統計兩個方面,而項目方的合約在這兩個方面都存在著實現邏輯問題。

Bifrost鏈上5號公投提案通過,即將開啟vsKSM轉賬及Farming功能:根據鏈上顯示,Bifrost今日已成功通過5號公投提案,Runtime升級為v0.9.1,該版本包含vsKSM & vsBond轉賬及Farming功能,據團隊透露,預計將于29日創建基于vsKSM & vsBond的Farming池。

Bifrost SALP于9月13日通過公投成功上線,目前Calamari,Basilisk,Altair,Kintsugi和Parallel Heiko等五條平行鏈競拍項目已注冊SALP,截至目前,共計鑄造124,912 vsKSM,累計價值突破4000萬美金。[2021/9/28 17:12:51]

首先,來看第一個合約漏洞。processRefunds會被惡意合約阻斷,實現DOS攻擊,也的確有用戶使用惡意合約阻斷了processRefunds執行,但該名用戶表示只是讓項目方確認問題存在,隨即設置惡意合約變量,使得processRefunds順利執行完。這個漏洞被人在鏈上證明有效,隨后攻擊合約便進行了解鎖,并沒有進行攻擊利用且公開進行了申明,說明這個漏洞并不是此次資金被鎖定的原因所在。?

Armor.Fi CTO與Immunefi合作提供智能合約漏洞賞金:DeFi保險協議Armor.Fi首席技術官Robert Forster正與智能合約漏洞賞金平臺Immunefi合作,向任何能在以太坊生態系統項目中找到關鍵智能合約漏洞的人提供價值32萬美元的獎金。R Bounty計劃旨在鼓勵負責任地披露關鍵漏洞。Robert將以個人身份發放Armor代幣獎勵。(The Defiant)[2021/2/21 17:36:50]

接下來的第二個漏洞,才是這次事件的真正元兇,導致了資金被永久鎖定在合約中并無法提款。我們看到在Akutars合約中,processRefunds是按照msg.sender的數量記錄在了refundProgress變量,拍賣結束項目方調用claimProjectFunds取出合約內的ETH時,要求滿足refundProgress>=totalBids。而totalBids記錄的是NFT的數量,合約最終狀態refundProgress 數值為3669,totalBids數值為5495。

動態 | Dharma正式開放加密貸款:據coindesk報道,貸款創業公司Dharma已正式對外開放加密貸款,貸款人和借款人間是點對點的,加密貸款條款為非托管方式,并由Dharma的智能合約管理。Dharma提供固定利率的固定期限貸款,并且貸方的存款只會在借款人使用資產時賺取利息。據悉,該公司由Green Visor、Coinbase Ventures和Polychain等公司支持。[2019/4/9]

也就是說,這里的refundProgress>=5495且refundProgress<3669,這個判斷條件永遠不會成立,最終導致了項目方團隊自己也將永遠無法執行后續的提款操作,此處應將refundProgress與bidIndex做對比。這是Akutars開發者犯的一個很不應該的嚴重錯誤。最終,直接導致了項目方11539ETH被鎖定無法提取。

這里還需要指出的是,在執行processRefunds之前,參與拍賣的用戶可以在三天后通過 emergencyWithdraw將個人投入的ETH取回,但由于processRefunds的執行,導致用戶的拍賣狀態由未處理變為refund,從而不能再進行emergencyWithdraw。

通過以上分析,我們看出由于Akutars項目方上線前沒有對其智能合約進行安全審計,上線后才導致發生了這次資金被永久鎖定在合約中無法提取的嚴重事件。

Armors Company Limited曾不止一次的強調合約安全審計的重要性和必要性,還有很多項目方存在著僥幸心理,覺得問題不會發生在自己項目身上。往往就是抱有的這種僥幸心態,是安全事件頻發的原因。項目方開發者應具備基本的安全開發意識,熟悉智能合約開發應注意的安全問題,也務必把合約代碼安全當成重中之重,審計是保證代碼安全的關鍵因素,因此合約代碼找行業內正規的安全公司進行審計,并定期檢查更新。Armors Company Limited同時提醒項目方,上線后要注意加強數據的安全監控。如果項目方合約代碼是通過正規審計機構全面合規審計的,就能有效避免安全事件的發生。

Armors Company Limited安全機構成立于2017年,是行業最早成立的專業區塊鏈安全機構之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公鏈審計合作伙伴,已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。成立以來,Armors Company Limited已為客戶挽回超過32000個BTC的資產損失。

Tags:ARMFUNUNDFUNDPARMA Fan TokenNFUNUNDEAD價格Fundamenta

聚幣
對話多位律師:國內NFT市場 在不確定性中面臨哪些法律問題?_SEC

行情持續升溫,國內的NFT交易平臺也隨之陸續出現。如何在監管允許范圍內進行嘗試,是所有企業正在面臨的問題。今年以來,NFT在全球范圍內持續火熱,國內各大互聯網巨頭也開始布局NFT業務.

1900/1/1 0:00:00
Cryptovoxels教程(二):從買房開始玩轉元宇宙_CRYP

繼上次給大家介紹了如何在CV(Cryptovoxels)的世界為自己改名及基礎的變裝之后,大家可以嘗試先在CV內0投入的情況下去改變下自己的形象,今天我們來講下進一步的玩法,真正參與CV的世界.

1900/1/1 0:00:00
藝術NFT開放市場風云錄_ION

自從今年 2 月 NFT 破圈以來,關于它的報道數不勝數。在不少媒體筆下,NFT 是神奇的、是充滿科技光環的、是有超越性的.

1900/1/1 0:00:00
RNDR CEO:淺談NFT與數字藝術趨勢_RND

建立在區塊鏈技術基礎上的非同質化代幣——NFT,不僅拓展了藝術的邊界,也改變了千百年來延續至今的藝術權益分配模式。伴隨NFT的崛起,數字藝術的熱度和價值也在全球范圍內升起.

1900/1/1 0:00:00
NFT有可能超越比特幣 引發一場經濟革命_NFT

本文來自微信公眾號老雅痞(id:laoyapi)。你去過盧浮宮看展覽嗎,提起蒙娜麗莎,老雅痞的腦海中瞬間出現了遙遠的盧浮宮的大三角,如果我告訴你,在不久的將來你可能會擁有蒙娜麗莎呢?這可能很快就.

1900/1/1 0:00:00
在Flow鏈上創建NFT所消耗的能量比人們搜索或發布一個帖子還少_ANT

在Flow上創建NFT比人們進行谷歌搜索或在Instagram發布帖子所消耗的能量更少。——德勤(加拿大站)最新行業報告 眾所周知,Proof of Work(POW/工作量證明)的區塊鏈機制對.

1900/1/1 0:00:00
ads