熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。
拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。
但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH,使Sushi避免了一場潛在的災難。
獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,7月7日,Bakkt比特幣月度期貨合約日交易額為1305萬美元,同比下降14%,未平倉合約量為804萬美元,同比下降3%。[2020/7/8]
以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。
盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。
靈蹤安全對此次漏洞的細節分析如下:
這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:
獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,5月27日,Bakkt比特幣月度期貨合約單日交易額為2794萬美元,同比下降23%,未平倉合約量為744萬美元,同比下降2%。[2020/5/28]
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
在合約中,首要存在漏洞的是delegatecall函數調用。
delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。
分析 | 金色獨家 價格波動無損EOS受關注度:金色財經獨家分析,中國信息產業發展中心(CCID)近日發布了30個數字貨幣的官方新排名,報告顯示比特幣現在排名第17位,相比之前下降了4位;EOS首次位居榜首,ETH排名第二。EOS雖然經歷了價格上面的波折,但是據Crypto Miso數據顯示,近90天Github代碼提交次數排名第一的是EOS,GitHub提交可以用來評估流行加密貨幣的受歡迎度,也就是說從Github上看EOS的受歡迎程度在增加。雖然市場上對于EOS超級節點褒貶不一,但是就目前來看EOS仍然是熱門幣種,依然受到市場的熱烈關注。[2018/6/25]
這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:
金色獨家 CSDN副總裁孟巖:未來更多國家會重新評估加密數字貨幣和ICO:昨日泰國頒布《數字資產法》,其證券監管機構預計將在本月晚些時候批準5個ICO,就此事金色財經獨家訪問了柏鏈道捷CEO、CSDN副總裁孟巖,孟巖表示:最近從印度央行也傳出聲音,說在反思之前對待ICO簡單否定的態度,現在泰國傳來這樣的消息,我相信在未來一段時間越來越多的國家會重新評估加密數字貨幣和ICO,這是大勢所趨。
但我們應該看到,之所以會有這種轉變,主要還不是因為這些國家的金融當局打心里有多么崇尚創新、追求進步,恐怕更多是在美聯儲加息、歐洲退出QE的國際貨幣金融大背景下,圍繞如何化解困局的而進行的一些探討和探索。
不過歷史往往就是這樣,大方向在那里,你主動也好,被動也好,不情不愿也好,遲早是會走過去的。
我對于未來加密數字貨幣,以及基于智能合約和數字資產的新的融資及資金管理方式充滿信心。我們這一代人將在區塊鏈上創建新的商業模式,新的協作模式,新的市場主體,哪個國家先順應這個趨勢,哪個國家就能享受這個時代的先發紅利。
至于未來ICO監管怎么走,我不關心具體過程,這是一個全球市場,大趨勢不可阻擋,區塊鏈領域新的融資模式,不僅限于ICO,逐漸走向開放,走向合規,走向誠信,這是必然發生的。[2018/6/15]
除此以外,合約的退款邏輯放大了漏洞的攻擊力。
當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:
攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。
退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:
這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。
因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。靈蹤安全永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
比特幣究竟使用了多少能源?根據劍橋大學“第三次全球加密資產基準研究”的數據,我們可以推算出在?2021年6月中國禁止比特幣挖礦和7月中國礦業外流發生之前.
1900/1/1 0:00:00又到了每年的這個時候——校園里討厭的孩子把他們的臉滿校園地貼,讓你給他們投票。你看了校園傳單上這些精選名單,并好奇為什么會有人會去競選這些學生會職位(其實我知道,因為我曾經是校園里的那個孩子).
1900/1/1 0:00:00應一部分關注TokenInsight的朋友的呼聲:我們準備了DeFi周報欄目,每周更新。以短篇PDF的形式向各位讀者轉述過去一周DeFi市場發生的情況,包括但不限于融資、項目進展、交易數據等,歡.
1900/1/1 0:00:00原文標題:《Solana生態中值得關注的GameFi項目匯總》?GameFi的概念早在2019年就已經在區塊鏈領域被提出,經過市場的不斷演化,形成了Game+DeFi+NFT的新商業模式.
1900/1/1 0:00:00“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:00近乎是在同一時間,今年所發生的兩起較大的DeFi安全問題事故都有了最終的答案。在北京時間8月12日,歷經約52小時的PolyNetwork事故,黑客最終選擇將所有資產返還;另一起起始于6月23日.
1900/1/1 0:00:00