北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。
無限增發漏洞
以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:
在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。
CertiK:警惕推特上的虛假friend tech空投消息:金色財經報道,據CertiK官方推特發布消息稱,警惕X平臺(原推特)上賬號發布的虛假friend tech空投消息,請用戶切勿與相關鏈接進行互動,該網站會連接到一個已知的自動盜幣地址。[2023/9/3 13:14:33]
截圖出自:
https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。
Balancer發布8020提案,旨在解決治理代幣質押后流動性缺失問題:7月6日消息,Balancer發布8020提案,旨在解決治理代幣質押后流動性缺失問題。據Balancer稱,該提案的主要優勢有:提供了深度流動性、減少無償損失、有效激勵、對沖價格變動風險。[2023/7/7 22:22:34]
以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。
直播|Fernando :Balancer 流動性可編程的協議:金色財經 · 直播主辦的金點Trend《2020 DeFi Dai飛嗎?》馬上開始!DeFi生態里,我們還應該狙擊哪些項目?成長空間是多少?應該關注哪些風險?10:30準時開播!本場嘉賓來自Balnacer 的CEO/聯合創始人Fernando分享“Balancer 流動性可編程的協議”,請掃碼移步收聽![2020/7/30]
Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。
如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?
去中心化交易平臺Balancer資產管理規模超過1億美元:6月27日消息,去中心化交易平臺Balancer資產管理規模已超過1億美元。此前報道稱,Balancer治理代幣BAL于6月25日在加密交易所FTX上線。(The Block)[2020/6/27]
下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。
目前措施
為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。
CertiK安全團隊建議
當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。
從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。
今年的熱點除了DeFi、波卡,還有令許多投資人愛恨交加的Filecoin挖礦。近期,官方發布了32頁的《Filecoin經濟模型白皮書》初步確定了主網的挖礦經濟模型,其中說了三個關鍵點,一個是懲.
1900/1/1 0:00:00尊敬的LOEx用戶:LOEx國際站上線DOT!并開放DOT/USDT交易對具體時間如下:充提幣:9月7日14:00交易對:9月7日15:00注:未到充值開放時間請勿提前充值,如有異常充值資產.
1900/1/1 0:00:00本文來源:中鈔區塊鏈技術研究院,原文:美聯儲 編譯:練娜 摘要 本文著眼于在現有支付機制的背景下中央銀行數字貨幣可能帶來的好處.
1900/1/1 0:00:00親愛的用戶: BigONE已上線SUSHI/USDT、YFV/USDT交易對,充值已經開啟,提現另行通知.
1900/1/1 0:00:00幣人老道(9月3日)短線震蕩向上態勢,關注11460上破輕倉追多 行情回顧: 昨日比特幣在上沖12050高點不過開啟了回踩節奏,沖高受阻直接跳水,900U的跌幅,最低谷值11160.
1900/1/1 0:00:005%,所以A=÷2=0.065,B=0.06÷0.065=92.3%,當買一的盤面金額為100CNC時,深度A=100*5%÷|1-92.3%|=65;當賣一的盤面金額為200CNC時.
1900/1/1 0:00:00