以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > Coinw > Info

INT:CertiK:DeFi項目Walletreum內部操作攻擊事件分析

Author:

Time:1900/1/1 0:00:00

馬克思曾在資本論中引用一句名言:“如果有10%的利潤,它就保證到處被使用;有20%的利潤,它就活躍起來;有50%的利潤,它就鋌而走險;為了100%的利潤,它就敢踐踏一切人間法律;有300%的利潤,它就敢犯任何罪行,甚至絞首的危險。”對于區塊鏈來說,去中心化是一切的本質,更是區塊鏈世界和生態的標桿。無論是什么形式的去中心化,它的本質實際上指的都是權力從頂層中心化機構到基層個體的下沉。這個下沉趨勢隨著世界的發展不斷的惠及每一個個體。區塊鏈所言的“去中心化”同樣是隨著經濟和科技發展,迎合社會發展本質上的一類。鑄幣權便是其中之一。這里的鑄幣權指的是將其下放至專業及安全的團隊或個體手中,通過健康的社區治理,達到實現區塊鏈領域愿景的目的。然而如同早年間的鑄幣行為在傳統金融中屢禁不絕,區塊鏈領域內的惡意鑄幣行為也是無休無止。一個項目其違背去中心化的本質,通過擁有者的極大權限進行惡意鑄幣,不僅僅損害了項目的良勢發展,更是損害了每一位投資者與項目支持者的切身利益。

Khala智能合約橋已通過CertiK安全審計:據官方消息,Web3云計算項目Phala Network預備主網Khala Network的智能合約橋已通過區塊鏈安全公司CertiK的安全審計。據CertiK出具的審計報告顯示,Khala智能合約橋沒有嚴重或重大漏洞,并能有效防止惡意攻擊,部分次要問題已得到解決。作為Khala鏈上的重要功能構成,Khala智能合約橋能幫助用戶實現ERC20 PHA與K-PHA的兌換,讓Khala網絡外的PHA資產得以轉入Khala賬戶,從而為后續參與TEE Mining或其他Khala鏈上活動作準備。[2021/7/31 1:25:42]

Balancer社區新提案將流動性挖礦從3層變為4層,引入試驗池:去中心化交易所Balancerv2版本流動性挖礦新增第四梯度(Tier4)獎勵,以解決由于第三梯度分配風險過大的問題。第四梯度將有10個slot,每個slot每周額外獲得1000BAL的獎勵,原第三梯度由14個slot減為12個slot。[2021/6/13 23:33:52]

北京時間11月16日,CertiK安全研究團隊發現DeFi項目Walletreum被項目團隊通過內部操作,惡意鑄造5億個WALT代幣。截止11月16日早5時,惡意鑄造的代幣量已約合近190萬人民幣。CertiK安全研究團隊通過分析其智能合約代碼,發現其智能合約代碼中心化風險極高,存在安全隱患,項目擁有者擁有權限向任意地址鑄造任意數目的代幣。完整技術分析如下:攻擊詳情分析

動態 | 售票平臺Tracer通過區塊鏈技術治理黃牛:近日,網絡售票公司Tracer推出了一種基于區塊鏈的全新“智能售票”系統,以幫助防止票販子通過倒賣票賺錢。他們利用區塊鏈技術,為演出者和活動宣傳人員提供一個追蹤售出門票的平臺,可以決定門票能否再次出售和之后資金的流向。[2018/7/18]

項目擁有者地址:0xa5e552e3d643cc89f3b1ceccfd6f42c5c1aee775

圖一:內部操作攻擊交易信息圖一是Walletreum項目中WALTToken智能合約被內部操作,鑄造額外5億個WALT代幣的交易信息。該交易哈希值為0xc0f3b0576f18a714d78b822754489d4201c9e36fb0ce4b2f53a93217564710e5。CertiK天網系統(Skynet)檢測到區塊1126401出現異常交易信息后,立刻向CertiK安全研究團隊發出警示。CertiK安全研究團隊在對該項目智能合約進行快速分析后,認為該項目為當前一典型的由于智能合約高中心化而導致的攻擊。

Coinlancer 將于兩周內進行路線圖更新:Coinlancer(CL)官方推特指出,兩周之內將在其網站上發布路線圖的改動和更新事項。CL現全球均價0.07美元,跌幅4%。[2018/2/21]

圖二:WALTToken智能合約mint()函數圖二為遭受內部操作攻擊智能合約中被惡意調用的函數mint()。從666行的代碼實現中可以看出,任何擁有minter權限、可以通過onlyMinter修飾符限制的外部調用者均可以調用該函數。該函數的作用是通過667行代碼向任意賬戶鑄造任意數目的代幣。通過圖三中619行onlyMinter修飾符的邏輯實現,以及615行構造函數中給與智能合約部署者minter權限的邏輯實現,智能合約部署者擁有了可以執行圖二中mint函數的權限。

圖三:onlyMinter修飾符以及給與項目管理者minter權限的構造函數

圖四:項目擁有者擁有minter權限查詢項目擁有者是否擁有minter權限的結果如圖四所示。至此,項目擁有者擁有執行mint函數的權利,最終惡意鑄造了5億個WALT代幣,致使項目投資者遭受損失。安全建議

CertiK安全團隊通過研究認為,目前大多數DeFi項目中均存在類似于Walletreum項目的風險。該類mint函數以及minter權限的實現表明了當前DeFi項目中項目擁有者權限過大,中心化風險較高。這會導致內部操作等情況的發生完全依賴于項目擁有者個人或者團隊的“個人素質”與選擇。CertiK團隊此前分析過同樣存在中心化風險的Mercurity.finance項目,而類似此次Walletreum項目被內部操作攻擊的情況以后想必也依舊會發生。在此,CertiK團隊發出建議:如要防范此類內部操作,應當注重提高社區治理的程度,并在項目實現上盡可能降低中心化權限,對任意重要操作均需要通過社區投票或者運用Timelock延時限制機制。

Tags:CERMINMINTINTExperiencerAIDOGEMINI幣MINTYSKINTA價格

Coinw
比特幣價格:鏈上指標顯示比特幣中期走勢依舊強勁

三個鏈上指標以及交易量趨勢表明,比特幣整體的需求正在上升:比特幣活躍度上升,機構交易量增長,并且比特幣在周線月線的高時間框架上都突破了15000美元.

1900/1/1 0:00:00
BTC:灰度調查:新冠肺炎大流行可能是本輪比特幣牛市的主要推動因素

編者按:本文來自Cointelegraph中文,作者:ANTóNIOMADEIRA,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
加密貨幣:比特幣劍指19,000美元,但礦機似乎不夠用了

Odaily星球日報譯者|Moni內容概述:1、本文撰寫時,據Coingecko數據顯示比特幣價格已經達到18,317.34美元,正一步步逼近19.

1900/1/1 0:00:00
以太坊:以太坊2.0蓄勢待發,倒數三天市場表現幾何

本文來自:哈希派,作者:LucyCheng,星球日報經授權轉發。 一、總覽 長久以來被戲稱為“永遠還有十八個月”的以太坊2.0,最近一個月終于有了突破性的新進展.

1900/1/1 0:00:00
ECOIN:Filecoin挖礦必備戰略能力:集群架構與運維能力

編者按:本文來自IPFS原力區,作者:招寶,星球日報經授權發布。目前Filecoin挖礦以集群為主流形式,越大型的集群越需要較強的運維能力.

1900/1/1 0:00:00
ETH:8000字說透公鏈手續費用周期性和負面反饋循環

瓦特于1788年發明了離心調速器,這是一種小型巧妙的裝置。有了這種裝置,使得蒸汽機在工業領域中切實可行。離心調速器從蒸汽機獲得高效循環輸入并將其應用于加重球.

1900/1/1 0:00:00
ads