以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MEXC > Info

CertiK:Keep3r項目中心化風險漏洞分析_NCE:Governor DAO

Author:

Time:1900/1/1 0:00:00

北京時間2020年11月20日,Telegram社群出現某些截圖聲稱Keep3rLink接受了CertiK的審計服務。在此,CertiK鄭重聲明:CertiK團隊從未對"Keep3rLink"項目進行過任何審計。同日,CertiK安全研究團隊發現Keep3r項目存在中心化安全風險。項目擁有者擁有過大權限,可將允許獎勵的限制提高,從而可以向任意參與者發送任意數額的獎勵且可向任意地址鑄造任意數目代幣。項目風險及相關細節

Keep3rV1:代碼地址:https://github.com/部署地址:https://etherscan.io/Keep3rV1Helper:代碼地址:https://github.com/keep3r-network/keep3r.network/blob/master/contracts/Keep3rV1Helper.sol部署地址:https://etherscan.io/address/0x93747c4260e64507a213b4016e1d435c9928617f如下圖圖一所示,Keep3r項目的Keep3rV1智能合約中定義了兩個角色:governance與pendingGovernance。1178行setGovernance()函數允許當前governance角色將pendingGovernance角色設定為任意給定地址_governance。同時在1186行acceptGovernance()函數中,當前pendingGovernance可以將自己授權為governance角色。因此從邏輯上governance角色與pendingGovernance角色可以循環授權,且沒有任何event事件可以提醒投資者governance角色與pendingGovernance角色的變更。此時,項目擁有者可以隨意設置擁有兩個角色的地址。

Balancer Labs將向在Balancer V2中發現漏洞的白帽黑客提供賞金:金色財經報道,Balancer Labs將向任何在其去中心化金融協議Balancer V2版本中發現漏洞的人提供最高達1000 ETH(約200萬美元)的賞金。根據該公司的網站,漏洞的級別設置為“嚴重”到“低”,高嚴重性報告將獲得1000 ETH的賞金,低嚴重性將獲得5 ETH。[2021/4/21 20:42:01]

圖一:governance、pendingGovernance角色以及KPRH設置函數setKeep3rHelper()一旦擁有governance角色,擁有角色的地址可以利用圖一中1169行setKeep3rHelper()函數對當前KPRH指向的Keep3rHelper智能合約進行修改。修改之后圖二中1076行KPRH.getQuoteLimit()的具體實現就也極有可能被修改,接下來會返回給調用該函數的Keep3rV1合約不同的返回值。

HubDAO已通過美國安全團隊CertiK智能合約安全審計:據官方消息,美國安全團隊Certik已完成對韓國 DAO項目 HubDAO 智能合約的審計,依報告所述:HubDAO項目代碼庫嚴格遵守OpenZeppelin開源庫所規定的標準和接口,可以認為是高安全性和高質量的智能合約。

HubDAO 是來自韓國的 DAO 組織,旨在打破DeFi借貸市場存在的信息割裂和利率孤島,聚合全網借貸的流動性,并采用漸進式地方式去實現 DAO 的治理與組織方式。[2020/9/23]

圖二:對某個用戶keeper進行獎勵的函數workReceipt()項目擁有者如果考慮發動攻擊,由于擁有governance角色,因此可以首先調用圖三中addKPRCredit()函數。在916行對某一個job的地址給與任意數目的信用數目credit。之后可以部署一個新的Keep3rHelper智能合約,然后在該智能合約中的將getQuoteLimit方法定義為返回uint類型變量的最大值。然后項目擁有者可以使用ADDR_A的地址來調用圖1中setKeep3rHelper()函數,將KPRH值指向給定的Keep3rHelper智能合約。最終調用圖二中workReceipt()函數,由于1076行代碼由于KPRH.getQuoteLimit()函數被指定返回最大值的緣故必定通過。在1077行中由于項目擁有者使用ADDR_A的地址來進行的調用,其在該智能合約中擁有的信用數目為CREDIT_A,因此amount的數目可以為略小于CREDIT_A的任意值。當通過1077行之后,amount的獎勵數目被給與keeper的地址。最終該keeper可以調用合同內部的ERC20的轉移函數,將獲得的獎勵轉移到自己給定的地址中,完成攻擊行為。

mStable將在未來兩周內向三個Balancer資金池分發32.5萬 MTA:據官方消息,穩定幣聚合協議mStable(MTA)宣布將在接下來的11天內向 Balancer 上的三個資金流動池(mUSD/USDC、mUSD/WETH 以及 mUSD/MTA)提供流動性的用戶分發32.5萬枚MTA (價值約110萬美元)。八月份之后后,mStable將根據項目開放式獎勵池規則來重置和自動執行獎勵。[2020/7/21]

圖三:對某個job增加信用數目credit的函數addKPRCredit()除了上文講述的中心化風險漏洞之外,圖四中的mint()允許為governance角色的地址鑄造任意數目的代幣。由于governance角色的地址可以通過圖一中的setGovernance()函數以及acceptGovernance()進行設置。也就代表著項目管理者只要擁有governanvce角色,即可以通過重設governance角色地址的方式,向任意地址鑄造任意數目的代幣。

動態 | 區塊鏈安全公司CertiK下周將推出認證鏈的公開測試版:據CoinTelegraph今日報道,區塊鏈安全公司CertiK宣布將在下周推出其認證鏈CertiK Chain的公開測試版CertiK Chain Testnet 3.0。[2019/11/22]

圖四:允許governance角色隨意鑄造代幣的函數mint()通過查詢etherscan上Keep3rV1智能合約的數據,圖五顯示Keep3rV1擁有者地址為0x2d407ddb06311396fe14d4b49da5f0471447d45c。同時,如圖六顯示,北京時間11月20日早11點governance角色的地址也為0x2d407ddb06311396fe14d4b49da5f0471447d45c。可以得知項目擁有者擁有governance角色權限,因此有權限可以通過上述中心化漏洞進行攻擊并獲利。

動態 | 售票平臺Tracer通過區塊鏈技術治理黃牛:近日,網絡售票公司Tracer推出了一種基于區塊鏈的全新“智能售票”系統,以幫助防止票販子通過倒賣票賺錢。他們利用區塊鏈技術,為演出者和活動宣傳人員提供一個追蹤售出門票的平臺,可以決定門票能否再次出售和之后資金的流向。[2018/7/18]

圖五:Keep3rV1智能合約擁有者等相關信息

圖六:governance角色地址總結

區塊鏈作為時代顛覆性的核心技術,也已在各個領域得到了廣泛的應用,隱藏在收益和利好之下的安全隱患也不應被忽視。安全審計現在已經是高質量項目的標配。若項目沒有被審計,對于用戶來說,投資行為則要格外慎重;對于項目方來說,則需要準備好相關資料并尋找專業并且聲譽好的審計公司進行審計。若項目被審計過,則需盡量了解審計公司背景以及其審計報告中的各項指標。CertiK采用形式化驗證工具來證明智能合約可靠性,公司內部審計專家將利用包括形式化驗證在內的多種軟件測試方法,結合一流的白帽黑客團隊提供專業滲透測試,從而確保項目從前端到智能合約整體的安全性。近期,有部分項目方假借CertiK的名義發布不實審計報告。首先,CertiK很感謝項目方對我們的認可。但項目方應對項目的發展負責,一份完整且符合安全標準的安全審計報告不可或缺,如您有審計需求,歡迎點擊CertiK公眾號底部對話框,留言免費獲取咨詢及報價!CertiK在此提示:任何與CertiK審計相關的消息,請仔細甄別。切勿輕信相關不實內容,并請以CertiK官方或權威媒體發布的消息為準。

Tags:NCEANCNANERNTartarus FinanceUNION FinanceDiffract FinanceGovernor DAO

MEXC
時間過去50%,進度條20%,以太坊2.0能如約上線嗎?_DEF:ETH

編者按:本文來自InfStones,Odaily星球日報經授權轉載。 以太坊2.0質押進度北京時間11月5日凌晨,以太坊2.0存款合約正式上線,讓眾多關注以太坊2.0進展的從業者們都直呼猝不及防.

1900/1/1 0:00:00
Web3.0技術與生態發展研究報告_WEB3.0:WEB3.0幣

編者按:本文來自WebX實驗室Daily,Odaily星球日報經授權轉載。AI、5G、大數據、區塊鏈......,我們很清楚自己正處在一場全新的技術革命中,但這里始終缺乏一個標的,表明爆發和迭代.

1900/1/1 0:00:00
IPFS周報 | FIL止跌回升,整體波幅較小;官方將推新提案以降低手續費;兩大分叉幣交易量大幅縮水(11.16-11.22)_FIL:dogecoin幣價格

存儲板塊集體上漲,MAID漲超20%;Filecoin全網算力增加12%;FilecoinGas費繼續暴漲.

1900/1/1 0:00:00
寒冬雖至,五大利好吹送牛市春風?_比特幣:BTC

2020年11月21日,比特幣震蕩向上,一度逼近19000美元。ETH截至發稿報542.32美元,創下2018年6月21日以來新高,此前亦步亦趨的主流幣也普遍大漲.

1900/1/1 0:00:00
普通人和比特幣沒緣分_數字貨幣:比特幣

編者按:本文來自橙皮書,Odaily星球日報經授權轉載。 多災多難的2020到年底了,這一年大家都不容易,好在挺了過來.

1900/1/1 0:00:00
空軍的熊市?海外大佬連續兩周吃掉比特幣“所有賣單”_比特幣:區塊鏈dapp開發一個多少錢

編者按:本文來自風火輪社區,作者:佩佩,Odaily星球日報經授權轉載。持幣人,持幣魂,持幣都是人上人,大家好,我是佩佩,應該說這是一個略有些躁動的周末,不僅很多社群查價和討論的頻次變高了,也有.

1900/1/1 0:00:00
ads