以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 幣贏 > Info

ANC:CertiK:Keep3r項目中心化風險漏洞分析

Author:

Time:1900/1/1 0:00:00

北京時間2020年11月20日,Telegram社群出現某些截圖聲稱Keep3rLink接受了CertiK的審計服務。在此,CertiK鄭重聲明:CertiK團隊從未對"Keep3rLink"項目進行過任何審計。同日,CertiK安全研究團隊發現Keep3r項目存在中心化安全風險。項目擁有者擁有過大權限,可將允許獎勵的限制提高,從而可以向任意參與者發送任意數額的獎勵且可向任意地址鑄造任意數目代幣。項目風險及相關細節

Keep3rV1:代碼地址:https://github.com/部署地址:https://etherscan.io/Keep3rV1Helper:代碼地址:https://github.com/keep3r-network/keep3r.network/blob/master/contracts/Keep3rV1Helper.sol部署地址:https://etherscan.io/address/0x93747c4260e64507a213b4016e1d435c9928617f如下圖圖一所示,Keep3r項目的Keep3rV1智能合約中定義了兩個角色:governance與pendingGovernance。1178行setGovernance()函數允許當前governance角色將pendingGovernance角色設定為任意給定地址_governance。同時在1186行acceptGovernance()函數中,當前pendingGovernance可以將自己授權為governance角色。因此從邏輯上governance角色與pendingGovernance角色可以循環授權,且沒有任何event事件可以提醒投資者governance角色與pendingGovernance角色的變更。此時,項目擁有者可以隨意設置擁有兩個角色的地址。

CertiK:EFVault的代理合約ENF ETHLEV經歷了一次閃電貸攻擊:金色財經報道,據CertiK官方推特發布消息稱,EFVault的代理合約ENF_ETHLEV經歷了一次閃電貸攻擊。據悉,攻擊者進行了多筆利用攻擊,獲利528,000美元。[2023/8/9 21:34:23]

圖一:governance、pendingGovernance角色以及KPRH設置函數setKeep3rHelper()一旦擁有governance角色,擁有角色的地址可以利用圖一中1169行setKeep3rHelper()函數對當前KPRH指向的Keep3rHelper智能合約進行修改。修改之后圖二中1076行KPRH.getQuoteLimit()的具體實現就也極有可能被修改,接下來會返回給調用該函數的Keep3rV1合約不同的返回值。

Balancer敦促部分LP盡快移除流動性:金色財經報道,Balancer敦促其部分流動性提供者(LP)盡快從五個資金池中提取資金。Balancer表示,為避免即將公開披露的問題,已將部分Balancer池的協議費用已設置為0,目前正常運行。

但因部分流動性池中相關問題無法被解決,Balancer 敦促部分 LP 盡快提取流動性,包括以太坊主網上的 DOLA / bb-a-USD(當前鎖倉額 360 萬美元)、Polygon 上的 bb-am-USD/miMATIC(鎖倉額 9000 美元)、Optimism 上 Beethoven X(由 Balancer 驅動)的It's MAI life(鎖倉額 110 萬美元)和Smells Like Spartan Spirit(鎖倉額9萬美元)以及Fantom上Beethoven X的Tenacious Dollar(鎖倉額160萬美元)。[2023/1/7 10:59:30]

Aave社區發起“初始資金庫策略”提案,建議部署Reserve Factor在Balancer V2上獲得BAL獎勵:9月18日消息,DAO資金庫聚合平臺Llama在Aave社區發起新提案“初始資金庫策略”,建議部署Reserve Factor (RF)通過在Balancer V2上獲得BAL獎勵以賺取額外收益。這個策略有兩個目標:使用資金庫中的aToken賺取額外收益;通過與Aave交互的協議積累治理影響。Llama提議將RF中持有的一部分aToken存入Balancer V2池中以獲得BAL獎勵。另一種策略是使用Ecosystem Reserve中的AAVE(價值8.21億美元)作為抵押品,以便借入穩定幣來為產生收益的策略提供資金。此外,Balancer V2 LP代幣有可能被集成到Aave的AMM平臺中。[2021/9/19 23:35:54]

圖二:對某個用戶keeper進行獎勵的函數workReceipt()項目擁有者如果考慮發動攻擊,由于擁有governance角色,因此可以首先調用圖三中addKPRCredit()函數。在916行對某一個job的地址給與任意數目的信用數目credit。之后可以部署一個新的Keep3rHelper智能合約,然后在該智能合約中的將getQuoteLimit方法定義為返回uint類型變量的最大值。然后項目擁有者可以使用ADDR_A的地址來調用圖1中setKeep3rHelper()函數,將KPRH值指向給定的Keep3rHelper智能合約。最終調用圖二中workReceipt()函數,由于1076行代碼由于KPRH.getQuoteLimit()函數被指定返回最大值的緣故必定通過。在1077行中由于項目擁有者使用ADDR_A的地址來進行的調用,其在該智能合約中擁有的信用數目為CREDIT_A,因此amount的數目可以為略小于CREDIT_A的任意值。當通過1077行之后,amount的獎勵數目被給與keeper的地址。最終該keeper可以調用合同內部的ERC20的轉移函數,將獲得的獎勵轉移到自己給定的地址中,完成攻擊行為。

Balancer上的mUSD/ETH池已擁有530萬流動性 排名第八:提供DeFi相關咨詢的推特賬戶Defimoon發推稱,今天Balancer上啟動的mUSD/ETH池已經擁有530萬的流動性(排名第八)。如果這種情況持續下去,mUSD池將占據全部Balancer上排名靠前的池。[2020/7/4]

圖三:對某個job增加信用數目credit的函數addKPRCredit()除了上文講述的中心化風險漏洞之外,圖四中的mint()允許為governance角色的地址鑄造任意數目的代幣。由于governance角色的地址可以通過圖一中的setGovernance()函數以及acceptGovernance()進行設置。也就代表著項目管理者只要擁有governanvce角色,即可以通過重設governance角色地址的方式,向任意地址鑄造任意數目的代幣。

上市公司Certon推出基于區塊鏈的文件認證平臺:上市公司Certon12月26號宣布 XBC Technologies PTE. Ltd.推廣的基于區塊鏈的文件認證平臺‘‘ASTON’ 從投資組合上成功吸引100億韓元的投資。XBC Technologies PTE. Ltd. 相關人員稱與基于區塊鏈的全球基金和資產運營平臺的HybridBlock達成了戰略性的合作。[2017/12/26]

圖四:允許governance角色隨意鑄造代幣的函數mint()通過查詢etherscan上Keep3rV1智能合約的數據,圖五顯示Keep3rV1擁有者地址為0x2d407ddb06311396fe14d4b49da5f0471447d45c。同時,如圖六顯示,北京時間11月20日早11點governance角色的地址也為0x2d407ddb06311396fe14d4b49da5f0471447d45c。可以得知項目擁有者擁有governance角色權限,因此有權限可以通過上述中心化漏洞進行攻擊并獲利。

圖五:Keep3rV1智能合約擁有者等相關信息

圖六:governance角色地址總結

區塊鏈作為時代顛覆性的核心技術,也已在各個領域得到了廣泛的應用,隱藏在收益和利好之下的安全隱患也不應被忽視。安全審計現在已經是高質量項目的標配。若項目沒有被審計,對于用戶來說,投資行為則要格外慎重;對于項目方來說,則需要準備好相關資料并尋找專業并且聲譽好的審計公司進行審計。若項目被審計過,則需盡量了解審計公司背景以及其審計報告中的各項指標。CertiK采用形式化驗證工具來證明智能合約可靠性,公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。近期,有部分項目方假借CertiK的名義發布不實審計報告。首先,CertiK很感謝項目方對我們的認可。但項目方應對項目的發展負責,一份完整且符合安全標準的安全審計報告不可或缺,如您有審計需求,歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!CertiK在此提示:任何與CertiK審計相關的消息,請仔細甄別。切勿輕信相關不實內容,并請以CertiK官方或權威媒體發布的消息為準。

Tags:ANCNCECERERNYUNo.financeYFFS FinanceCEREBERN價格

幣贏
SDT:行情分析:主流幣紛紛跳水,但多頭情緒仍然很強

本文來自:哈希派,作者:哈希派分析團隊,星球日報經授權轉發。金色財經合約行情分析 | BTC在12000美元下方窄幅盤整:據火幣BTC永續合約行情顯示,截至今日18:00(GMT+8),BTC價.

1900/1/1 0:00:00
FST:你能抓住比特幣這個“龐氏騙局”帶來的機會嗎?

比特幣一次又一次被指責為"龐氏騙局",這種騙局用后進場的投資者的錢為早期投資者帶來不可思議的回報。最終,當新投資者越來越少時,這個騙局就會崩潰.

1900/1/1 0:00:00
加密貨幣:如何看待這輪比特幣及主流幣全線瀑布,山寨季還會來嗎?

編者按:本文來自金色財經,Odaily星球日報經授權轉載。11月26日上午,比特幣及主流幣市場出現全線瀑布現象.

1900/1/1 0:00:00
Uniswap:一文了解DEX龍頭項目Uniswap

一、Uniswap橫空出世2018年11月2日,懷著焦躁不安的心情,Uniswap創始人HaydenAdams在推特上發布了Uniswap正式上線的消息,當時,他的推特只有200名粉絲.

1900/1/1 0:00:00
PEPE:Deribit期權市場播報:1117—工作日行情

BTC歷史波動率10d78%30d60%90d50%1Y78%期權成交量4.91億美元,持倉量平穩,目前為30億美元.

1900/1/1 0:00:00
以太坊:以太坊2.0,你要“氪金”支持嗎?

編者按:本文來自DCNews,作者:六六,Odaily星球日報經授權轉載。“我可能會買32個ETH,支持以太坊的升級。”一周前,趙長鵬在推特上表達了自己對以太坊2.0的支持.

1900/1/1 0:00:00
ads