以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

FUN:Armors團隊發現NFT項目Akutars因未對合約進行安全審計

Author:

Time:1900/1/1 0:00:00

4月23日,NFT項目Akutars 在社交媒體上發布了有關11,539ETH(價值3400萬美元)被永久鎖定的消息。

Armors Company Limited分析了Akutars事件,得出此次被永久鎖定的根本原因為合約上線前代碼未經安全機構審計,上線后因其合約實現邏輯漏洞問題導致價值3400萬美元的ETH永久被鎖死在合約中,用戶和開發團隊都無法取出資金,這部分資金等同于被銷毀狀態。

Akutars表示,本次合約漏洞主要因項目方的失誤造成,并非被人為惡意利用合約漏洞,被鎖定的ETH已無法退還,團隊正在緊急協商應對措施,將盡快鑄造NFT給用戶。

上市礦企Bitfarms 5月份挖出431枚比特幣,總持有量達6075枚:6月1日消息,上市礦企Bitfarms 5月份挖出431枚比特幣(約1200萬美元),比2021年5月增長6%,平均每天13.9枚比特幣。此外截至5月31日共持有6075枚BTC,總價值約1.88億美元。[2022/6/1 3:56:31]

Armors Company Limited將此次事件整理分析一下,提醒項目方朋友將來以此為鑒。?

Akutars漏洞合約地址如下:

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

農業公司Farmobile在加拿大獲區塊鏈專利,旨在追蹤農業數據:農業獨立數據公司Farmobile LLC今天宣布,加拿大知識產權局已經向其授予了加拿大專利號3076652,該項專利名為“基于分布式交易的安全與機器和農業數據跟蹤”。這項專利,Farmobile獲得了在加拿大使用區塊鏈(分布式賬本技術)并通過相關交易來跟蹤電子農業數據集的的獨家權利。(AgriMarketing)[2021/2/18 17:27:06]

Akutars項目采用的是類似荷蘭降價拍賣的形式,拍賣結束后會按照結束價格給用戶退還超過最低價格的部分。這涉及了refund以及total bids統計兩個方面,而項目方的合約在這兩個方面都存在著實現邏輯問題。

DARMA Capital聯合創始人:2021年比特幣將達到5萬美元:DARMA Capital聯合創始人Andrew Keys對2021年的加密行業做出了16點預測:1.在2020年,世界開始將比特幣的內在價值理解為“數字黃金”。在2021年,我們將見證對以太坊的理解與“數字石油”相同。2.將看到以太坊2.0第1階段上線。3.比特幣將達到5萬美元。4.以太坊將達到2000美元。5. DeFi中鎖定的總金額將超過1500億美元,2021年將是DeFi跨鏈橋梁的一年。6.隨著Web3.0的發展,價值將在協議層而不是應用層積累。7.第二層解決方案將呈爆炸式增長。8.IPFS和Filecoin將成為全球關注的焦點。9.自稱“以太坊殺手”項目將需要找到一個利基用例,否則就有可能被徹底擊敗。10.我們將看到加密IPO狂熱的開始。11.中國將啟用其數字貨幣電子支付(DCEP)。12.美國將繼續推遲在CBDC上的工作,而其他十幾個國家正在堅定地尋求數字貨幣。13.我們將見證企業采用公鏈的首批重要領域。14.NFT將成為以太坊的主要消費者用例。15.加密風投將爆炸性增長。16.2021年2月,世界上最大的衍生品交易所芝加哥商業交易所將推出以太坊期貨,這將為建立以太坊ETF掃清道路。(CoinDesk)[2020/12/30 16:02:12]

首先,來看第一個合約漏洞。processRefunds會被惡意合約阻斷,實現DOS攻擊,也的確有用戶使用惡意合約阻斷了processRefunds執行,但該名用戶表示只是讓項目方確認問題存在,隨即設置惡意合約變量,使得processRefunds順利執行完。這個漏洞被人在鏈上證明有效,隨后攻擊合約便進行了解鎖,并沒有進行攻擊利用且公開進行了申明,說明這個漏洞并不是此次資金被鎖定的原因所在。?

Dharma發起Uniswap首份治理提案 建議降低發起投票門檻等:據官方消息,Uniswap社區發起首份治理提案,建議降低發起投票的門檻以及投票通過所需的最少參與票數,發起者是Dharma。Dharma建議將發起投票門檻從1000萬UNI降至300萬UNI,將投票通過最低參與票數從4000萬UNI降到3000萬UNI。另外,Dharma指出,該提議需要新的GovernorAlpha合約,為此已經部署了包含此更改信息的新合約。[2020/10/13]

接下來的第二個漏洞,才是這次事件的真正元兇,導致了資金被永久鎖定在合約中并無法提款。我們看到在Akutars合約中,processRefunds是按照msg.sender的數量記錄在了refundProgress變量,拍賣結束項目方調用claimProjectFunds取出合約內的ETH時,要求滿足refundProgress>=totalBids。而totalBids記錄的是NFT的數量,合約最終狀態refundProgress 數值為3669,totalBids數值為5495。

也就是說,這里的refundProgress>=5495且refundProgress<3669,這個判斷條件永遠不會成立,最終導致了項目方團隊自己也將永遠無法執行后續的提款操作,此處應將refundProgress與bidIndex做對比。這是Akutars開發者犯的一個很不應該的嚴重錯誤。最終,直接導致了項目方11539ETH被鎖定無法提取。

這里還需要指出的是,在執行processRefunds之前,參與拍賣的用戶可以在三天后通過 emergencyWithdraw將個人投入的ETH取回,但由于processRefunds的執行,導致用戶的拍賣狀態由未處理變為refund,從而不能再進行emergencyWithdraw。

通過以上分析,我們看出由于Akutars項目方上線前沒有對其智能合約進行安全審計,上線后才導致發生了這次資金被永久鎖定在合約中無法提取的嚴重事件。

Armors Company Limited曾不止一次的強調合約安全審計的重要性和必要性,還有很多項目方存在著僥幸心理,覺得問題不會發生在自己項目身上。往往就是抱有的這種僥幸心態,是安全事件頻發的原因。項目方開發者應具備基本的安全開發意識,熟悉智能合約開發應注意的安全問題,也務必把合約代碼安全當成重中之重,審計是保證代碼安全的關鍵因素,因此合約代碼找行業內正規的安全公司進行審計,并定期檢查更新。Armors Company Limited同時提醒項目方,上線后要注意加強數據的安全監控。如果項目方合約代碼是通過正規審計機構全面合規審計的,就能有效避免安全事件的發生。

Armors Company Limited安全機構成立于2017年,是行業最早成立的專業區塊鏈安全機構之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公鏈審計合作伙伴,已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。成立以來,Armors Company Limited已為客戶挽回超過32000個BTC的資產損失。

Tags:ARMFUNFUNDUNDPFARMSFUNDEAT FUNDRUNDOGE幣

加密貨幣
AND:NFT、元宇宙、GameFi、支付:避免概念內卷 如何捕獲價值

九月如期而至。所謂金九銀十,在儀式感表達上,幣圈著名非營銷達人“孫遲但到”哥,給我們好好地上了一課.

1900/1/1 0:00:00
區塊鏈:歐科云鏈徐明星談NFT:從虛無中看到真實 從泡沫中看到價值

中國網財經4月7日訊(記者 李冰巖)近幾個月,區塊鏈領域最吸睛(金)的非NFT莫屬。“萬物皆可NFT”,2017年提出的以太坊ERC-721標準(Non-Fungible Tokens,非同質化.

1900/1/1 0:00:00
VEE:知名NFT收藏家:論NFT對藝術的社會最優解

原文標題:《NFTs are the most socially optimal art platform 》原文作者:Punk6529 編譯:TechFlow NFT是我們迄今為止發現的具有社.

1900/1/1 0:00:00
GAS:NFT“高燒”后的冷思考:頻拍高價背后隱憂猶在 未來價值在于封裝商業邏輯

“朋友圈用NFT當頭像的越來越少了。”不可否認,前一段時間頗具身份感的頭像NFT正遭到冷落。盡管在此之前,一幅畫、一個時代性事件、一首歌、一部影片,甚至一段文字在以一串代碼的形式進入鏈上世界后,

1900/1/1 0:00:00
TWI:追蹤co-founder找到最新的NFT項目

應廣大DeFi有道的粉絲要求,今天小編給大家總結了一下,如何通過co-founder去發現并找到優質的NFT項目.

1900/1/1 0:00:00
ETH2:以太坊2.0:“無狀態性”的重要性

大家在閱讀本譯文前,可以先了解一下狀態膨脹以及無狀態性的背景知識,推薦一篇文章:《觀點 | 狀態膨脹和無狀態性》?當前的以太坊1.0鏈最大的問題在于其狀態大小.

1900/1/1 0:00:00
ads