以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 火星幣 > Info

ODA:CertiK:Soda項目智能合約安全漏洞分析

Author:

Time:1900/1/1 0:00:00

判斷一個人到底屬于什么資產階級,只需要看他的負債率。簡而言之,借的錢越多,代表你越有錢。所以借錢從某種角度上來講,是屬于富人的游戲。通過借貸手段合理分配資產從而達到收益也是理財的精髓。相信每個人都好奇過,銀行到底拿我們存的錢去做什么了呢?從這種角度上來講,銀行屬于最大的欠款方。那如果,突然有人攻破了銀行系統,強制銀行“還款”,然后本來需要還到儲蓄者賬戶里的錢款直接被攻擊者收入囊中,儲蓄者和銀行都將成為最大的受害方。

沙特機場地勤服務提供商SGS將在28個機場實施DocCerts區塊鏈管理解決方案:金色財經報道,沙特機場地勤服務提供商 SGS 將與區塊鏈公司 IR4LAB 合作,在沙特的 28 個機場實施 DocCerts 區塊鏈管理解決方案,適用于 SGS 提供地面服務的 28 個沙特阿拉伯機場頒發的所有培訓相關數字文件和地面服務設備許可證。[2023/2/9 11:56:45]

北京時間9月21日,CertiK安全研究團隊發現soda區塊鏈項目中存在智能合約安全漏洞,該漏洞允許任意外部調用者通過調用智能合約函數,無視受害用戶債務中的代幣數目,強行結算受害用戶的債務,并將通過結算操作所得的收益轉入到自己的收款地址。soda項目官方現在已經提交修復補丁來修復這個安全漏洞,但由于soda項目采用了TimeLock來將所有的操作延遲48小時,修復補丁會在延遲事件之后生效,因此截止發稿時,該漏洞已完成修復。漏洞技術分析

VDOGE已通過Certik審計:據官方消息,VDOGE(復仇狗)已通過知名機構Certik審計。當前VDOGE持幣地址已超過34000個。VDOGE是由DOGE、SHIB等社區聯合發起的MEME項目 ,已向HTMoon持幣用戶進行隨機空投,同時官方宣布將對MDX持幣用戶開啟空投活動,持有HTMoon及MDX的用戶可以在鏈上查詢自己是否有獲得空投。

據悉,VDOGE是一個公平發行的MEME代幣,除捐贈給馬斯克和空投份額外全部用建池,復仇狗將于6月啟動DAO、NFT、復仇狗聯盟等計劃,希望能藉此構建連接全世界MEME玩家助力DOGE社區建設。VDOGE設置了10%的通縮機制,5%獎勵所有持幣者,5%獎勵LP。

?[2021/5/18 22:15:52]

CertiK Chain計劃于10月初啟動主網:區塊鏈安全公司CertiK9月28日在Discord頻道宣布,CertiKChain主網計劃在10月初上線。不過提高抵押的4周任務被取消,將更多精力用于主網的啟動。本周團隊將開始階段3的部署。據此前消息,9月17日,CertiK基金會已正式開源CertiKChain。已開放使用的產品包括CertiKChain、去中心化CertiK安全預言機、用于編寫安全智能合約的安全編程語言和編譯器工具鏈DeepSEA工具。[2020/9/30]

https://github.com/

Gate.io獲CER三星認證 全球百家交易平臺安全測評排名第一:據CER的最新交易所安全測評排名顯示,Gate.io的網絡安全分數升至9.38分,在全球100個交易平臺中排名第一。Gate.io同時獲得三星認證,目前全球僅6所交易平臺獲此等級。另Gate.io已攜手CER同公司旗下的HackenProof推出漏洞獎勵計劃。

CER是公開批評交易量指標的交易所排名平臺,其安全標準被CoinGecko、CoinMarketCap等權威行情網站所使用。[2020/7/16]

soda項目中的WETHCalculator.sol智能合約中存在邏輯實現錯誤導致的安全漏洞,圖一中WETHCalculator.sol智能合約第193行,maximumLoad的計算公式錯誤的使用了amount作為基礎值。因此,在196行滿足require()判斷的檢測條件loanTotal>=maximumLoan可以轉換為:loanInfo.amount+interest>=loanInfo.amount*maximumLTV/LTV_BASE由于maximumLTV/LTV_BASE的值是在0.15-0.95區域中變動,并且interest>=0。因此圖一196行的require()判斷中的檢測條件總是為真。失去了該require()判斷的保護,任何外部調用者可以通過調用以下圖二中SodaBank.sol中104行的collectDebt()函數來將任意loadId的貸款清空。在執行該函數的過程中,圖一中的collectDebt()函數會在圖2第121行被執行,并通過123行和125行代碼將該用戶鎖在soda里面的WETH的其中一部分轉移到該外部調用者的地址msg.sender中:

https://github.com/通過以上漏洞,任何外部調用者都可以通過調用SodaBank.sol中的collectDebt()并傳入其他用戶的loadId來清空該用戶在soda中的代幣。官方修復細節

soda官方為修復以上漏洞,設計了新的智能合約WETHCalculatorFixed.sol來替換WETHCalculator.sol。通過分析可以看到在圖三WETHCalculatorFixed.sol智能合約第979行,maximumLoan的計算公式被正確的計算為loanInfo.lockedAmount*maximumLTV/LTV_BASE。因此,圖三中第982行require()判斷的檢測條件變更為:loanInfo.amount+interest>=loanInfo.lockedAmount*maximumLTV/LTV_BASE

https://github.com/該等式的代碼實現與soda項目中的邏輯設計相符,該等式的真假與用戶的借貸債務數目和被鎖本金數目相關。漏洞完成修復。soda項目中關于該等式的邏輯設計細節可以從下面的鏈接中進行了解:https://medium.com/soda-finance/the-soda-revolution-9185fdb99fc1事件分析總結

該漏洞是由于邏輯設計與代碼實現不符而造成。當前常用的單元測試等測試方法以及自動化的測試工具均無法有效的查找到該種與邏輯相關的漏洞。因此,CertiK安全團隊有以下安全建議:安全是區塊鏈項目的立足之本,任何區塊鏈項目在上線前需要請專業第三方安全審計團隊對項目整體代碼進行安全審計。當前區塊鏈檢測工具對智能合約的檢測均無法檢測其邏輯上出現的漏洞,其結果也沒有可信的數學證明作為支撐。形式化驗證是當前唯一被證明可以產生可信數學證明的軟件驗證方法。采用基于形式化驗證方法的區塊鏈檢測工具來驗證項目中的安全漏洞,應成為每一個項目在上鏈前的必經步驟

Tags:CERSODERTODADEFILANCERSoda FinanceERTH價格Kodachi Token

火星幣
CARD:如果比特幣填補CME缺口1.65萬美元,那么其市值將相當于摩根大通

編者按:本文來自Cointelegraph中文,作者:JOSEPHYOUNG,Odaily星球日報經授權轉載。在八月份突破1.2萬美元之后,圍繞比特幣的情緒已經變得明顯積極起來.

1900/1/1 0:00:00
區塊鏈:區塊客周刊:Uniswap發幣,撒萬元“紅包”;波卡的光環、機遇與挑戰

2020.9.21第36期本期關鍵字:Uniswap發幣、Uniswap鎖倉量突破22億美元、波卡發布平行鏈線路圖、Uniswap開啟流動性挖礦、比特幣錨定幣突破10萬枚、NexusMutual.

1900/1/1 0:00:00
SHI:星球日報 | BNB日內大漲22%,排名升至第五;8月加密交易量暴漲75%,逼近歷史峰值

頭條 BNB總市值超過46億美元,排名上升至第5位據CoinMarketCap數據顯示,BNB過去24小時漲幅超過22%,同比增長幅度超50%.

1900/1/1 0:00:00
SUSHI:錢白送,Uniswap反擊,SUSHI社區倒戈了?

編者按:本文來自巴比特資訊,作者:方沁雨,星球日報經授權發布。今天幣圈的熱點屬于Uniswap,毫無爭議.

1900/1/1 0:00:00
COIN:數據科學家告訴你,BTC還有多大升值潛力?

編者按:本文來自加密谷Live,作者:Coinmetrics,翻譯:李翰博,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
DEFI:HashKey:盤點加密貨幣套利機會與DeFi套利趨勢

編者按:本文來自鏈聞ChainNews,星球日報經授權發布。撰文:林布倫,就職于HashKeyCapitalResearch審校:鄒傳偉,萬向區塊鏈、PlatON首席經濟學家套利是指市場中投資者.

1900/1/1 0:00:00
ads