本文由Fairyproof Tech原創,授權金色財經獨家發布,轉載請注明出處。
熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。
拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。
但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH(約合 3.5 億美元),使Sushi避免了一場潛在的災難。
獨家 | 金色財經鏈上活躍度播報:據歐科云鏈OKLink數據顯示,BTC 24h 鏈上活躍地址數總計774514,較前日下降11.97% ;鏈上交易量總計307742.91,較前日下降17.44% ;鏈上交易筆數總計239006,較前日下降19.5% ;BTC鏈上活躍度下降。
截至上午10時,全網算力約為105.23EH/s,較前日下降4.92EH/s,全網算力呈下降趨勢。[2020/5/18]
以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。
盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。
獨家 | 李煉炫:無論是黃金還是證券,目前都與比特幣沒有太大的關聯:金色財經報道,對于“凌晨比特幣和山寨幣下跌,有分析稱與美國股票市場相關,您如何看待?主要的影響還會持續多久?”記者提問,歐科研究院首席研究員李煉炫接受采訪時表示,這里需要再次強調,數字貨幣市場規模還是太小,且尚未納入全球主要機構投資者的資產配置池中,因此跟傳統資本市場的聯動性是很小的。前段時間說比特幣跟黃金一樣有避險功能,那為什么這次又像股票一樣不漲反跌呢?實際上,無論是黃金還是證券,目前都與比特幣都沒有太大的關聯,如果未來有一天,比特幣納入了全球主要機構投資者的資產配置池中,那么數字貨幣走勢就可能會與其他傳統金融資產行情產生聯動了。
兩周前我已經提及過,比特幣在10,000美元關口會出現劇烈震蕩,因為10,000美元對于市場而言是一個重要心理關口,市場空頭和多頭會在這價格附近展開激烈博弈。目前尚未看到比特幣趨勢反轉的主要信號,估計未來一段時間仍會劇烈震蕩,直到出現明顯的趨勢信號。[2020/2/25]
Fairyproof Tech對此次漏洞的細節分析如下:
獨家 | 金色財經2月17日礦幣數據播報:金色財經報道,據幣印礦池數據顯示:
主流幣挖礦日收益分別為:BTC(¥1.13/T)、ZEC(¥0.49/T)、LTC(¥20.95/G)、BSV(¥1.08/T)、BCH(¥1.16/T)、DASH(¥0.11/G)。
當前熱門礦機數據及凈收益分別為:神馬M20S(BTC,¥46.91)、螞蟻Z11(ZEC,¥40.94)、芯動A4+(LTC,¥6.15)。[2020/2/17]
這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
在合約中,首要存在漏洞的是delegatecall函數調用。
獨家 | 褚康:嘉楠耘智若成功登錄納斯達克,將是中國乃至全球區塊鏈領域的第一股:就嘉楠耘智將在10月28日至10月29日間向美國證券交易委員會遞交公開招股說明書一事,金色財經記者獨家采訪了犇睿資本創始人褚康。褚康表示,實際上,嘉楠耘智如果能順利成功上市登陸納斯達克,那么他絕對是中國乃至全球在區塊鏈領域里面的真正的第一股。在過去兩年當中,嘉楠耘智的上市之路非常坎坷。為遏制A股資本市場炒作,證監會也刻意壓制住了上市公司跟區塊鏈相關業務的公告。現在,習近平總書記作出了“把區塊鏈作為核心技術自主創新重要突破口,加快推動區塊鏈技術和產業創新發展”的重要指示,資本市場的上市企業會抓住契機,真正的將區塊鏈技術作為提升生產力發展的重要工具。所以作為當下最為熱門的區塊鏈+芯片概念的嘉楠耘智,自然會有已上市公司主動上門尋求戰略合作,借以提升自身在資本市場的熱度。[2019/10/29]
delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。
這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:
除此以外,合約的退款邏輯放大了漏洞的攻擊力。
當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:
攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。
退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:
這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。
因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。Fairyproof Tech永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。
關于Fairyproof Tech:
Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
Fairyproof TechCEO 譚粵飛
美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。
比特幣究竟使用了多少能源?根據劍橋大學“第三次全球加密資產基準研究”的數據,我們可以推算出在?2021 年 6 月中國禁止比特幣挖礦和 7 月中國礦業外流發生之前.
1900/1/1 0:00:00在互聯網應用常態化下,手機短信、微信聊天、電子郵件、支付寶等四大常用通訊應用早已成為生活、工作不可或缺的工具.
1900/1/1 0:00:00NFT市場OpenSea一直以來都很吸引眼球。截止8月11日,區塊瀏覽器Etherscan的數據顯示,OpenSea的主要智能合約,在過去24小時內消耗的Gas比以太坊上的任何其他合約都多,占總.
1900/1/1 0:00:00使用 "社會地位即服務(Status-as-a-Serice) "框架將NFT作為社會網絡進行分析.
1900/1/1 0:00:00美國證券交易委員會 (SEC) 公開文件顯示,已有四家美國財富管理公司披露了截至2021年第二季度的灰度比特幣信托(GBTC)持倉量,進一步證明機構正在加大數字資產的采用力度.
1900/1/1 0:00:00Mina Protocol早在2018年第二季度時,就獲得Coinbase Venture的種子輪融資,Coinbase作為宇宙超級大所,也是目前區塊鏈行業所有項目心中的圣殿.
1900/1/1 0:00:00