以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > USDT > Info

USH:首發 | Sushiswap智能合約安全漏洞事件分析

Author:

Time:1900/1/1 0:00:00

北京時間8月28日,CertiK安全研究團隊發現sushiswap項目智能合約中存在多個安全漏洞,該漏洞可能被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。

技術步驟:

首發 | 此前18000枚BTC轉賬是交易所Bithumb內部整理:北京鏈安鏈上監測系統發現,北京時間10月24日,17:07分發生了一筆18000枚BTC的轉賬,經分析,這實際上是交易所Bithumb的內部整理工作,將大量100到200枚BTC為單位的UTXO打包成了18筆1000枚BTC的UTXO后轉入其內部地址。通常,對各種“面值”的UTXO進行整數級別的整理,屬于交易所的規律性操作。[2019/10/24]

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

首發 | DVP: Bitstamp交易所存在漏洞 可導致大量KYC等信息被泄露:金色財經訊,近日,DVP收到安全人員提交的全球知名交易所Bitstamp的漏洞,攻擊者可以利用該漏洞查看大量用戶ID、銀行卡等敏感信息,嚴重威脅用戶信息安全。為避免發生KYC泄露的惡性事件,DVP安全團隊在收到該漏洞后,第一時間通知該平臺進行修復,但未收到回應。DVP提醒相關用戶關注個人信息安全,以免造成損失。[2019/8/13]

在sushiswap項目智能合約的MasterChief.sol智能合約的131行中,智能合約的擁有者可以有權限來設定上圖中migrator變量的值,該值的設定可以決定由哪一個migrator合約的代碼來進行后面的操作。

IMEOS首發 EOS Go公布新增兩條復選條件 :據金色財經合作伙伴IMEOS報道:今日,EOS Go在 steemit上公布新增的兩條復選條件為:

1. 保證安全的計劃:候選節點是否在steemit上發布文章介紹該節點的安全方法和計劃,“安全方法”標準是向EOS選民展示安全最佳實踐知識和組織實施計劃的機會;

2. 立場:描述該節點分享通脹獎勵和/或向EOS代幣持有人派發股息的立場(候選節點在steemit發布)。主要闡述以下兩個問題:

該組織是否會出于任何原因向EOS令牌選民提供支付,包括BP選舉和社區建議?

該組織是否有書面的無票付款政策?如果是這樣,請提供一個鏈接。[2018/4/27]

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

當migrator的值被確定之后,上圖中142行的代碼,migrator.migrate(lpToken)也就被隨之確定,由migrate的方法是通過IMigratorChef的接口來進行調用的,因此在調用的時候,migrate的方法中的邏輯代碼會根據migrator值的不同而變化。

簡而言之,如果智能合約擁有者將migrator的值指向一個包含惡意migrate方法代碼的智能合約,那么該擁有者可以進行任何其想進行的惡意操作,甚至可能取空所有的賬戶內的代幣。

同時,在上圖142行中執行結束migrator.migrate(lpToken)這一行代碼后,智能合約擁有者也可以利用重入攻擊漏洞,再次重新執行從136行開始的migrate方法或者其他智能合約方法,進行惡意操作。 

當前sushiswap項目創建者表示已經將該項目加入了時間鎖定(timelock)合約的顯示,即任意sushiswap項目智能合約擁有者的操作會有48小時的延遲鎖定。

該漏洞的啟示:

智能合約擁有者不應該擁有無限的權利,必須通過社區監管(governance)來限制智能合約擁有者并確保其不會利用自身優勢進行惡意操作;

智能合約代碼需要經過嚴格的安全驗證和檢查之后,才能夠被允許公布。

Tags:RATSTETORUSHFixed Rate Protocolhamster幣推特Prospectors GoldAlphaRush AI

USDT
ANC:首發 | 一朝跌落云端 Yam Financial智能合約漏洞事件分析 ?

紅薯剛種下,就得挖出來了?今日DeFi領域再次發生一起魔幻事件,呼聲極高的紅薯項目一經上線,流動性礦工們就開始瘋狂涌入。短短8個小時內,Yam Finance中鎖倉總價值就超過2億美元.

1900/1/1 0:00:00
GAS:我應該給多少的Gas費 試試Gas價格指示器吧

對于以太坊用戶來說,真正的靈魂三問莫過于:我在做什么交易?我該給多少的 Gas?應該把 Gas Price 設成多少才經濟實惠?簡單來說.

1900/1/1 0:00:00
USDT:金色趨勢丨歷史又在重演 BTC下一步走向何方?

獨家 | 金色財經每日挖礦收益播報:金色財經報道,據印比特數據顯示,2月5日,按照BTC參考價格64400元、電價0.38元/kWh計算.

1900/1/1 0:00:00
COI:Filecoin工程經濟研討會實錄:太空競賽與經濟模型最新解答

北京時間今日早上10點,Filecoin官方線上舉行了Filecoin工程經濟研討會,會上圍繞經濟的機制與模型、社區提出的的問題進行了討論.

1900/1/1 0:00:00
ETH:因以太坊手續費太高 這些Layer 2項目火了

近幾天的ETH已經不能用擁堵來形容了,得用“非常擁堵”!前段時間大火特火的Uniswap熱度略微下降,倒不是沒人玩了,主要是Gas費用太高了,隨便買個幣光是GAS費用算成人民幣就得五六十.

1900/1/1 0:00:00
NFT:8.31 午間行情:向上動力不足 震蕩為主

文章系金色財經專欄作者牛七的區塊鏈分析記供稿,發表言論僅代表其個人觀點,僅供學習交流!金色盤面不會主動提供任何交易指導,亦不會收取任何費用指導交易,請讀者仔細甄別,謹防上當.

1900/1/1 0:00:00
ads