以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 中幣 > Info

TEC:獨家 | Fairyproof Tech:“白帽拯救行動” 挽回10.9萬枚ETH

Author:

Time:1900/1/1 0:00:00

本文由Fairyproof Tech原創,授權金色財經獨家發布,轉載請注明出處。

熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。

拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。

但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH(約合 3.5 億美元),使Sushi避免了一場潛在的災難。

獨家 | CCTV2:暗網中有很多非法交易 用比特幣支付:金色財經報道,今日,央視CCTV2財經頻道《央視財經評論》報道:暗網中有很多非法交易,用比特幣支付。經金色財經查詢以往報道,本次是CCTV2財經頻道第四次報道比特幣相關內容。此前報道依次為:2019年1月10日,CCTV2報道法國煙草商店開始銷售比特幣;2019年2月13日,CCTV2再提及比特幣并推薦書籍《加密資產》;2019年3月8日,央視CCTV2財經頻道“交易時間”欄目對比特幣等加密貨幣作出報道,并指出比特幣逐漸走進了普通大眾的視野。[2019/11/20]

以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。

獨家 | 天風證券李煉炫:保障穩定幣的穩定性關鍵在于信心的維持:針對“穩定幣其穩定性該如何保障”一事,金色財經獨家采訪到天風證券李煉炫,他表示保障穩定幣的穩定性就是要維持人們對穩定幣的信心,方法也很簡單:抵押品公開透明,第三方獨立審計。不過這樣做帶來的結果是項目方很難盈利,我預計最終的市場走向是,市場上只會剩下幾款穩定幣,這些穩定幣也不是真的按1:1的比例抵押發行,而是會超發一部分(比如按1:0.5的比例發行)來維持項目方的盈利,此時人們信用的基礎不僅僅是抵押品做支撐,還有對項目方的信任,因此要求項目方有強大的實力背景或類似銀行存款保險的制度安排,保證持幣人在提幣兌換時能及時付現。事實上,這和當前銀行的存貸款業務有相似之處。[2018/10/25]

盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。

獨家 | Topfund總裁劉思宇:若市場持續走低 ETH仍有較大下降空間:針對近期以太坊價格跳水的現象,金色財經就此事獨家采訪到Topfund 總裁劉思宇,關于“以太坊低迷的態勢還會持續多久”這一問題,他表示:“ETH之前上漲的依托是基于智能合約的ICO,據最近的數據,7月份ICO總募資下降了90%以上,因此很難支撐ETH這么龐大的市值,ETH價格下跌是必然的。項目方募集的ETH貶值壓力大,為了維持團隊和項目的正常運行,拋壓壓力極大。上周ETH暴跌據統計項目方大概拋售了36%的ETH,還有64%的ETH在項目方手里。因此如果市場行情繼續走低的話,ETH的下降空間還有很大。”[2018/8/22]

Fairyproof Tech對此次漏洞的細節分析如下:

獨家 Mike:真正的預測市場類產品不是利好盡出 而是剛剛起步:在世界杯火爆之際,區塊鏈世界杯概念板遇冷。對此天算聯合創始人Mike在接受金色財經獨家采訪時表示,預測市場不是菠菜,如果把預測市場當菠菜做,就透支了概念。至于世界杯,我們發現不論是在產品模式還是監管方面,都有繞不過去的大坑,造成了產品落地困難。最終大家會發現,很難通過token參與,承諾與實際情況相距甚遠,失望之余導致很多人拋售離場。

預測市場有很大潛力,但在如何形成有效的用戶價值方面仍存眾多挑戰。在商業模式和激勵機制上還有很長的路要走,大家對于預測市場的價值還不太能衡量,真正的預測市場類產品,不是利好盡出,而是剛剛起步。[2018/6/22]

這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:

0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e

在合約中,首要存在漏洞的是delegatecall函數調用。

delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。

這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:

除此以外,合約的退款邏輯放大了漏洞的攻擊力。

當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:

攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。

退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:

這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。

因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。Fairyproof Tech永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。

關于Fairyproof Tech:

Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。

團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。

團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。

作者:

Fairyproof TechCEO 譚粵飛

美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。

Tags:ETHTECTECHECHONEETHElonTechcooltechnologyEchelon DAO

中幣
ING:金色前哨|比特幣閃電網絡總容量突破1億美元

8月11日,據Bitcoinvisuals數據顯示,比特幣閃電網絡總容量已突破2,220.56 BTC,按其價格估算,美元價值超過1億美元,創下歷史新高.

1900/1/1 0:00:00
ENT:區塊鏈技術如何幫助企業加速數字轉型?

近年來,商業世界出現了新的發展趨勢。在一個廣泛數字化轉型的時代,企業要想生存下去,關于如何安排業務流程并將其整合到有效的商業模式中的戰略決策至關重要,因此管理團隊必須認識到數字技術為自己企業帶來.

1900/1/1 0:00:00
BOO:扎克伯格:元宇宙將改變Facebook甚至整個互聯網

在未來,我們就像是生活在Facebook版的《楚門的世界》。“元宇宙”(Metaverse)聽起來可能像是威廉·吉布森(William Gibson)小說里的一些陳詞濫調,但Facebook首席.

1900/1/1 0:00:00
OLA:Solana:DAO和區塊鏈治理的理想土壤(上)

人類社會的發展正經歷著一場去中心化的巨變。雖然人類社會不可能會完全去中心化,但是未來我們社會中去中心化和中心化都是共存的,并且去中心化將會占據一定比重.

1900/1/1 0:00:00
ONS:Continue Capital聯創匹馬:聊聊頭像NFT

不學習基本很難更新認知邏輯,現在投資體系很割裂,Crypto 其實同樣也在各種割裂,我們現在還只有一億多人玩你就跟不上,等到什么時候十億玩家,你會發現跟現在的股市一樣內卷,言歸正傳.

1900/1/1 0:00:00
以太坊:晚間必讀5篇 | 以太坊的合并之路

1.金色觀察|以太坊的合并之路倫敦升級之后,接下來最重要的是以太坊1.0鏈和2.0鏈的合并及升級.

1900/1/1 0:00:00
ads