以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

RAC:首發 | Mercurity.finance智能合約安全漏洞分析

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。

如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。

造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。

這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。

從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。

首發 | 歐科云鏈推出“天眼方案”推動鏈上安全系統再升級:8月28日,區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈安全提升和產業平穩健康發展。

據了解,在“天眼方案”下,歐科云鏈集團將打造鏈上數據追蹤系統,通過溯源數字資產、監控非法交易等手段,全力遏制洗錢等非法行為;協助執法機關辦案,并為打造法務等區塊鏈系統提供技術支持;為聯盟鏈和基于各類業務的鏈上數據提供區塊鏈+大數據的解決方案。[2020/8/28]

北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。

首發 | 螞蟻礦機S17真機圖首次曝光 采用雙筒風扇及一體機設計 ?:繼正式宣布在4月9日現貨銷售后,比特大陸即將發布的新品螞蟻礦機S17又有了新動態。據悉,螞蟻礦機S17真機圖今天在網上首次曝光。

從曝光的圖片來看,螞蟻礦機S17延續上一代產品S15的雙筒風扇設計,且采用一體機的機身設計。有業內人士認為,采用雙筒設計可有效縮短風程,礦機出入風口的溫差變小,機器性能將得到很大改善。

此前比特大陸產品負責人在接受媒體采訪時表示,新品S17較上一代產品相比,無論是在能效比還是單位體積的算力等方面,均有較大提升。[2019/4/3]

項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。

首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]

技術步驟分析如下:

ERC20Token.sol

代碼地址:

https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

部署地址:

https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

圖一:ERC20Token智能合約構造函數

圖二:onlyIssuer修飾詞

圖三:具有鑄幣方法的issue函數

如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。

通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。

因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。

除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。

AwardContract.sol

代碼地址:

https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol

部署地址:

https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數

當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。

擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。

由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖7:withdraw智能合約函數

綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。

CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。

CertiK在此提醒廣大用戶:

1.合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。

2.投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資。

歡迎搜索微信關注CertiK官方微信公眾號,點擊公眾號底部對話框,留言免費獲取咨詢及報價!??

Tags:ISSNTRWARRACKissansmartcontractschemecoinPetWarsdraco幣暴跌

比特幣價格實時行情
BLOC:巍然說幣:比特幣今天看好反彈,目標15300上方

昨日行情回顧: 回顧昨天的行情,早盤日線收線,不管是我的文章還是直播間,都給出了很明確的空頭思路,早間文章給出15750去做空的策略,果不其然日線收線之后最高來到15753,隨后行情開始回調.

1900/1/1 0:00:00
FILE:Filecoin挖礦:經濟模型直接導致FIL預期推遲實現

沸沸揚揚長達兩年之久的區塊鏈巨著——IPFS/Filecoin,在2020年10月15號正式主網成功上線.

1900/1/1 0:00:00
MCAFEE:摩根大通的分析顯示,機構投資者已從黃金ETF轉向比特幣

摩根大通強調了機構對比特幣的需求以及投資者從黃金交易所交易基金轉向加密貨幣的證據。該公司指出,比特幣的需求不僅由年輕的散戶投資者推動,而且還受到機構投資者的推動.

1900/1/1 0:00:00
HYDRA:DragonEx 發布重啟臨時方案

鏈聞消息,DragonEx發布重啟臨時方案的公告稱,由于目前平臺正在全力積極尋求外部投資,由于融資時間可能存在的不確定性,同時為了縮短大家的等待時間,平臺決定啟動重啟臨時方案以逐步恢復充提幣.

1900/1/1 0:00:00
GON:BigONE 上線定投功能,體驗就送 1000 BOX

親愛的用戶: BigONE已上線定投功能,首期支持定投幣種為BOX,歡迎廣大用戶踴躍參與。活動時間:11月10日12:00~11月17日12:00(UTC8)Big Whale完成65.5萬美元.

1900/1/1 0:00:00
UND:幣汐柔:11.9比特幣以太坊做投資時小倉位投資者生存的必備法則

幣汐柔:11.9比特幣以太坊做投資時小倉位投資者生存的必備法則人只有在經歷過痛苦的時候才會醒悟,才知道失敗的原因所在,這何嘗不是一種經驗,而經歷過磨難才會使人成長,推動著一個人走向卓越.

1900/1/1 0:00:00
ads