以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > TRX > Info

DAI:MakerDAO治理合約升級背后的安全風波

Author:

Time:1900/1/1 0:00:00

北京時間2019年05月07日,區塊鏈安全公司Zeppelin對以太坊上的DeFi明星項目MakerDAO發出安全預警,宣稱其治理合約存在安全漏洞,希望已鎖倉參與投票的用戶盡快解鎖MKR提并出。MakerDAO的開發者Maker公司亦確認了漏洞存在,并上線了新的治理合約,并宣稱漏洞已修復。該安全威脅曝出后,PeckShield全程追蹤了MKR代幣的轉移情況,并多次向社區發出預警,呼吁MKR代幣持有者立即轉移舊合約的MKR代幣。截止目前,絕大多數的MKR代幣已經完成了轉移,舊治理合約中尚有2,463個MKR代幣待轉移。05月07日當天,經PeckShield獨立研究發現,確認了該漏洞的存在(我們命名為itchyDAO),具體而言:由于該治理合約實現的投票機制存在某種缺陷,允許投票給尚不存在的slate。等用戶投票后,攻擊者可以惡意調用free()退出,達到減掉有效提案的合法票數,并同時鎖死投票人的MKR代幣。次日05月08日,PeckShield緊急和Maker公司同步了漏洞細節,05月10日凌晨,MakerDAO公開了新版合約。Zeppelin和PeckShield也各自獨立完成了對其新合約的審計,確定新版本修復了該漏洞。在此我們公布漏洞細節與攻擊手法,也希望有引用此第三方庫合約的其它DApp能盡快修復。細節

MakerDAO將于6月19將DSR從1%提高至3.49%:6月16日消息,MakerDAO發推稱,將于北京時間6月19日22:00將DAI儲蓄率(DSR)從1%提高到3.49%。DSR的年度收益率是通過執行投票,由Maker治理參與者決定的,未來可能會進行調整。[2023/6/17 21:42:59]

在MakerDAO的設計里,用戶是可以通過投票來參與其治理機制,詳情可參照DAO的FAQ。以下是關于itchyDAO的細節,用戶可以通過lock/free來將手上的MKR鎖定并投票或是取消投票:在lock鎖定MKR之后,可以對一個或多個提案(address數組)進行投票:注意到這里有兩個vote函數,兩者的傳參不一樣(address數組與byte32),而vote(addressyays)最終亦會調用vote(bytes32slate),其大致邏輯如下圖所示:簡單來說,兩個vote殊途同歸,最后調用addWeight將鎖住的票投入對應提案:可惜的是,由于合約設計上失誤,讓攻擊者有機會透過一系列動作,來惡意操控投票結果,甚致讓鎖定的MKR無法取出。這里我們假設有一個從未投過票的黑客打算開始攻擊:調用lock()鎖倉MKR,此時deposits會存入鎖住的額度。此時黑客可以線下預先算好要攻擊的提案并預先計算好哈希值,拿來做為步驟3的傳參,因為slate其實只是address數組的sha3。這里要注意挑選的攻擊目標組合必須還不存在于slates中(否則攻擊便會失敗),黑客亦可以自己提出一個新提案來加入組合計算,如此便可以確定這個組合必定不存在。調用vote(bytes32slate),因為slate其實只是address數組的sha3,黑客可以線下預先算好要攻擊的提案后傳入。這時因為votes還未賦值,所以subWeight()會直接返回。接下來黑客傳入的sha3(slate)會存入votes,之后調用addWeight()。從上方的代碼我們可以看到,addWeight()是透過slates取得提案數組,此時slates獲取到的一樣是未賦值的初始數組,所以for循環不會執行調用etch()將目標提案數組傳入。注意etch()與兩個vote()函數都是public,所以外部可以隨意調用。這時slates就會存入對應的提案數組。調用free()解除鎖倉。這時會分成以下兩步:deposits=sub(deposits,wad)解鎖黑客在1.的鎖倉subWeight(wad,votes)從對應提案中扣掉黑客的票數,然而從頭到尾其實攻擊者都沒有真正為它們投過票從上面的分析我們了解,黑客能透過這種攻擊造成以下可能影響:一、惡意操控投票結果二、因為黑客預先扣掉部份票數,導致真正的投票者有可能無法解除鎖倉時間軸

格萊美獎得主夏奇拉于MakersPlace平臺發行NFT,銷量達12萬美元:9月22日消息,格萊美獎得主夏奇拉于MakersPlace平臺發行NFT四部曲,總銷量達127800美元。其中Zenith 54000美元,Caloris 30000美元,Save me from myself 25800美元,Watch,Don't Touch 18000美元。該系列將被稱為“La Caldera”,由平面設計師 Kode Abdo(BossLogic)制作,于9月21日開始在MakersPlace發售。夏奇拉在推特上表示將把部分收益捐贈給Pies Descalzos基金會,該組織致力于為哥倫比亞不同地區的教育機構提供基礎設施和資源。據悉,夏奇拉曾贏得3次格萊美獎,11次拉丁格萊美獎和許多其他國際榮譽,她已售出超過8000萬張唱片。[2021/9/22 16:57:35]

PeckShield是面向全球頂尖的區塊鏈數據與安全服務提供商。商業與媒體合作,請通過Telegram、Twitter或郵件與我們聯系。

MakerDAO為Optimism提供二層DAI快速提款解決方案:3月10日消息,MakerDAO智能合約團隊即將推出解決方案Optimism DaiBridge,可解決Optimistic Rollup需要1周提款時間的問題。具體來說,該解決方案允許鎖定L1DAI來鑄造L2oDAI,并允許oDAI即時被銷毀以訪問L1DAI。MakerDAO將于今年第三或第四季度支持快速提款功能,允許從oDAI遷移到DAI,并立即結算。MakerDAO智能合約團隊成員表示,“不同于側鏈,所有用于重建Optimistic虛擬機(OVM)狀態的數據都在Layer1上存在于規范交易鏈(CTC),盡管必須等待1周才能確保CTC的計算結果正確無誤,但我們可以在幾分鐘內獲得鏈下證據,證明單個交易正確無誤。”[2021/3/10 18:31:30]

MakerDAO發起調整穩定費和債務上限等執行投票:金色財經報道,據官方博客消息,治理促進者和Maker Foundation智能合約團隊已將一系列執行投票納入投票系統,其中包括:1.實施“穩定幣行動計劃”:將USDC-A、TUSD-A、PAXUSD-A vault類型的穩定費和債務上限都設置為0,為USDC-C、TUSD-B、PAXUSD-B vault類型添加相同的設置、原始穩定費用和適當的債務上限。2.將ETH-B穩定費從6%降低至4%。3. 將ETH-A債務上限從5.4億枚DAI降至4.9億枚DAI、ETH-B債務上限從2000萬枚DAI降至1000萬枚DAI、LINK債務上限從500萬枚DAI升至1000萬枚DAI、MANA債務上限從100萬枚DAI降至25萬枚DAI、USDT債務上限從1000萬枚DAI降至250萬枚DAI、WBTC債務上限從1.2億枚DAI升至1.6億枚DAI。[2020/11/3 11:28:55]

Tags:DAIMAKEMakerDAODAIQ幣maker幣怎么挖MakersPlaceGDAO價格

TRX
bitcoin:推特賬戶「比特幣」長期發文支持「比特幣現金」,有人請愿CEO封它號

作者|秦曉峰編輯|盧曉明據bitcoin消息,近日比特幣Twitter賬戶遭到不少比特幣極端主義者抨擊.

1900/1/1 0:00:00
TAN:兩位諾獎得主加持、解決“不可能三角”的UPoS機制來了

區塊鏈行業從來不缺噱頭,從圈內大咖到國外大鱷,以他們的名義站臺的項目并不少。然而,一向被視為學術界最高榮譽獎的諾貝爾獲獎者為區塊鏈項目站臺,恐怕還是第一次.

1900/1/1 0:00:00
比特幣價格:45天翻倍登頂熱搜,比特幣大漲原因全剖析

編者按:本文來自區塊律動BlockBeats,作者:0x2,Odaily星球日報經授權轉載。是傳銷資金盤鎖倉帶來的利好嗎?是共識大會魔咒再次顯現嗎?是華爾街大資金入場了嗎?或許你也像我一樣對近期.

1900/1/1 0:00:00
COI:如果幣圈是一場《復仇者聯盟》,誰會是滅霸?

昨天凌晨,《復聯4》正式開打。一夜之間,朋友圈成了劇透和反劇透的爭執現場。2008年,作為品牌授權方的漫威,不滿于極底的票房分成,推出自制漫威電影計劃,創造出一個以超級英雄電影為中心的架空世界.

1900/1/1 0:00:00
以太坊:以太坊基金會發布2019年春季報告,重點都在這里

作者|秦曉峰編輯|盧曉明出品|Odaily星球日報今日,以太坊基金會發布了2019年春季報告。報告提及,基金會目前持有的ETH占總量的0.6%,此外還持有一些現金;未來12個月,基金會計劃為整個.

1900/1/1 0:00:00
ACE:馬斯克問V神:基于以太坊開發什么好?

編者按:本文來自藍狐筆記,星球日報經授權發布。前一段時間,特斯拉CEO埃隆馬斯克在推特上表示自己喜歡狗狗幣,甚至還曾把個人推特簡介改為:狗狗幣前CEO。當然這是玩笑.

1900/1/1 0:00:00
ads