北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。
無限增發漏洞
以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:
在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。
CoinMarketCap集成區塊鏈安全公司CertiK的安全評分功能:金色財經報道,加密貨幣排名平臺CoinMarketCap宣布已完成區塊鏈安全機構CertiK旗下安全評分功能的集成,使用戶能夠快速了解其平臺上列出的加密項目安全性。另據披露數據顯示,在CoinMarketCap上排名前500的Web3項目中, 截至目前CertiK已完成了約70%的審計工作。(globenewswire)[2023/5/22 15:19:07]
截圖出自:
https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
CertiK:微軟高危零日漏洞可執行任意代碼,建議用戶使用硬件錢包:金色財經報道,CertiK安全團隊發現,近日,微軟Office中一個被稱為 \"Follina \"的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
由于該漏洞允許攻擊者繞過密碼保護,通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask。CertiK安全團隊建議,正確保護你的設備和個人信息。[2022/6/3 4:00:57]
下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。
CertiK:確定NoaSwap為詐騙項目SheepSwap同一團隊運作,請用戶保持警惕:4月11日,安全公司CertiK發推表示,已確認NoaSwap由SheepSwap的同一詐騙團隊運作,CertiK提醒用戶保持謹慎,警惕風險。[2021/4/11 20:07:35]
以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code
擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。
Larry Cermak:Paradigm的UNI投資市值或超30億美元:The Block 分析師 Larry Cermak 發推稱:Paradigm的UNI投資市值現在可能超過30億美元。此前他發推稱:如果UNI價格達到11美元,Paradigm不到500萬美元的投資就將價值10億美元。2019年4月Uniswap完成種子輪融資,Paradigm領投。[2021/3/23 19:09:36]
Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。
如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?
下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。
截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract
從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。
目前措施
為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。
CertiK安全團隊建議
當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。
從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。
Tags:DDRADDCERERTDDRTDADDYFEG價格cerclestockservicenewlandproperty
金九銀十即將到來,幣圈市場也將越發熱鬧。為感謝廣大投資朋友的長期關注與支持,本分析團隊開設數字貨幣投資課程供大家交流、體驗.
1900/1/1 0:00:00主流幣種周周理財,穩穩獲利!Gate.io理財寶于7月31日正式推出首期“芝麻開門周周利”7天短期持倉理財產品,周五場前五期均在上線后短時間內售罄.
1900/1/1 0:00:00尊敬的OKEx用戶: OKEx上線Unitrade(TRADE),具體時間如下:1.TRADE充值:9月3日16:00(HKT);2.TRADE/USDT的市場交易:9月3日17:00(HKT).
1900/1/1 0:00:00IPFS和Filecoin這兩個項目都是協議實驗室開發的產品,其中IPFS是底層協議,而Filecoin是基于區塊鏈的激勵層.
1900/1/1 0:00:00作為新一代信息技術的代表,區塊鏈技術應用不斷落地,釋放的價值也越來越大。然而,作為底層技術,區塊鏈技術通常與專業技術人員接觸較多。從應用層上,普通用戶很難直接感受到區塊鏈帶來的變化.
1900/1/1 0:00:00尊敬的用戶: 9月2日18:00已完成第八期資產映射,本期映射資產為USDT、XRP。第九期將于9月9日進行,請您安心等待.
1900/1/1 0:00:00