以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > MANA > Info

MakerDAO治理合約升級背后的安全風波_LAT:MKR

Author:

Time:1900/1/1 0:00:00

北京時間2019年05月07日,區塊鏈安全公司Zeppelin對以太坊上的DeFi明星項目MakerDAO發出安全預警,宣稱其治理合約存在安全漏洞,希望已鎖倉參與投票的用戶盡快解鎖MKR提并出。MakerDAO的開發者Maker公司亦確認了漏洞存在,并上線了新的治理合約,并宣稱漏洞已修復。該安全威脅曝出后,PeckShield全程追蹤了MKR代幣的轉移情況,并多次向社區發出預警,呼吁MKR代幣持有者立即轉移舊合約的MKR代幣。截止目前,絕大多數的MKR代幣已經完成了轉移,舊治理合約中尚有2,463個MKR代幣待轉移。05月07日當天,經PeckShield獨立研究發現,確認了該漏洞的存在(我們命名為itchyDAO),具體而言:由于該治理合約實現的投票機制存在某種缺陷,允許投票給尚不存在的slate。等用戶投票后,攻擊者可以惡意調用free()退出,達到減掉有效提案的合法票數,并同時鎖死投票人的MKR代幣。次日05月08日,PeckShield緊急和Maker公司同步了漏洞細節,05月10日凌晨,MakerDAO公開了新版合約。Zeppelin和PeckShield也各自獨立完成了對其新合約的審計,確定新版本修復了該漏洞。在此我們公布漏洞細節與攻擊手法,也希望有引用此第三方庫合約的其它DApp能盡快修復。細節

全球資管巨頭貝萊德為Maker提供美國國債和公司債券投資服務:10月24日消息,據外媒報道,全球資管巨頭貝萊德正在為Maker提供美國國債和公司債券投資服務,此外 Maker也在與 Coinbase、Gemini和Coinshares 等公司合作進行相關購買交易。

本月初,MakerDAO宣布撥款5億DAI用于投資美國短期國債與公司債券,其中80%用于美國短期國債,其余20%用于投資級公司債券。(decrypt)[2022/10/24 16:36:34]

在MakerDAO的設計里,用戶是可以通過投票來參與其治理機制,詳情可參照DAO的FAQ。以下是關于itchyDAO的細節,用戶可以通過lock/free來將手上的MKR鎖定并投票或是取消投票:在lock鎖定MKR之后,可以對一個或多個提案(address數組)進行投票:注意到這里有兩個vote函數,兩者的傳參不一樣(address數組與byte32),而vote(addressyays)最終亦會調用vote(bytes32slate),其大致邏輯如下圖所示:簡單來說,兩個vote殊途同歸,最后調用addWeight將鎖住的票投入對應提案:可惜的是,由于合約設計上失誤,讓攻擊者有機會透過一系列動作,來惡意操控投票結果,甚致讓鎖定的MKR無法取出。這里我們假設有一個從未投過票的黑客打算開始攻擊:調用lock()鎖倉MKR,此時deposits會存入鎖住的額度。此時黑客可以線下預先算好要攻擊的提案并預先計算好哈希值,拿來做為步驟3的傳參,因為slate其實只是address數組的sha3。這里要注意挑選的攻擊目標組合必須還不存在于slates中(否則攻擊便會失敗),黑客亦可以自己提出一個新提案來加入組合計算,如此便可以確定這個組合必定不存在。調用vote(bytes32slate),因為slate其實只是address數組的sha3,黑客可以線下預先算好要攻擊的提案后傳入。這時因為votes還未賦值,所以subWeight()會直接返回。接下來黑客傳入的sha3(slate)會存入votes,之后調用addWeight()。從上方的代碼我們可以看到,addWeight()是透過slates取得提案數組,此時slates獲取到的一樣是未賦值的初始數組,所以for循環不會執行調用etch()將目標提案數組傳入。注意etch()與兩個vote()函數都是public,所以外部可以隨意調用。這時slates就會存入對應的提案數組。調用free()解除鎖倉。這時會分成以下兩步:deposits=sub(deposits,wad)解鎖黑客在1.的鎖倉subWeight(wad,votes)從對應提案中扣掉黑客的票數,然而從頭到尾其實攻擊者都沒有真正為它們投過票從上面的分析我們了解,黑客能透過這種攻擊造成以下可能影響:一、惡意操控投票結果二、因為黑客預先扣掉部份票數,導致真正的投票者有可能無法解除鎖倉時間軸

數字藝術市場MakersPlace完成3000萬美元A輪融資:數字藝術市場MakersPlace完成3000萬美元A輪融資,由Pantera Capital, Bessemer Venture Partners領投,Uncork Capital, Draper Dragon Digital Assets, 9Yards Capital, Coinbase Ventures, Sony Music Entertainment, rap artist Eminem等參投。

MakersPlace表示,使用其平臺的收藏品數量在過去一年已經增長10倍,平臺上交易額超過1億美元。今年2月份,MakersPlace和佳士得合作拍賣了Beeple的《每一天:前5000天》。[2021/8/5 1:35:58]

PeckShield是面向全球頂尖的區塊鏈數據與安全服務提供商。商業與媒體合作,請通過Telegram、Twitter或郵件與我們聯系。

Maker治理計時投票結束,13個初始MIP及2個子提案正式進入批準投票:據官方消息,4月30日,Maker治理計時投票已結束。投票結果顯示,13個初始MIP和2個子提案正式于5月1日進行批準投票。若投票通過,則MIP將被正式批準并標記為“已接受”,并且第一個治理周期將于5月4日開始。同時,這也預示MIP和子提案進入正式提交期(5月4日至6日)。

據悉,MIP涵蓋了核心治理和抵押品引入流程以及用于引入官方MIP編輯器等提案。用戶可選擇批準該13個MIP,或將該13個MIP推遲一個月并改進。[2020/5/2]

動態 | Maker Foundation將商標和知識產權轉至Dai基金會:金色財經報道,MakerDAO項目背后的非營利組織Maker Foundation宣布將Maker和Dai的商標轉移到獨立的丹麥基金會Dai基金會。此外,Maker Foundation也將轉移其軟件知識產權(IP)。 根據Dai基金會的說法,其目的是“保護Maker協議中技術上無法去中心化的內容,即構成該協議基礎的某些無形資產,”確保這些資產“用于Maker協議的可持續增長,并最大限度地提高符合一系列基本原則的公共利益。”[2020/1/1]

Tags:MAKEMakerMKRLATMoon Maker Protocolmakerdao怎么讀MKR價格platon幣前景

MANA
以太坊基金會發布2019年春季報告,重點都在這里_ETH:ETH2

作者|秦曉峰編輯|盧曉明出品|Odaily星球日報今日,以太坊基金會發布了2019年春季報告。報告提及,基金會目前持有的ETH占總量的0.6%,此外還持有一些現金;未來12個月,基金會計劃為整個.

1900/1/1 0:00:00
交易所頻頻被盜,你該如何保護自己的數字資產?_比特幣:數字貨幣

5月8日凌晨,數字貨幣交易所幣安發生被盜事件,黑客從幣安熱錢包盜走大約7000個比特幣。幣安官方公告稱,這是一次大規模的系統性攻擊,黑客獲得了大量用戶API密鑰,谷歌驗證2FA碼以及其他相關信息.

1900/1/1 0:00:00
幣安被盜七千枚比特幣,比特幣為何反而逆勢上揚、一枝獨秀?_區塊鏈:HTT

2019年5月7日,全球交易量最大的數字貨幣交易所幣安的比特幣熱錢包被黑客盜走7000多枚比特幣,價值逾4千萬美元,約占幣安持有比特幣總量的2%.

1900/1/1 0:00:00
2600萬TRX被盜背后的羅生門_RON:tron

編者按:本文來自DappReview,作者:DR小伙伴,Odaily星球日報經授權轉載。導讀:此次TronBank合約被盜事件再次印證了一個簡單到令人發指的常識——所謂智能合約的開源并不能等同于.

1900/1/1 0:00:00
BTC周報 | 4月比特幣價格波動率飆升 200%;巴西貨幣占BTC兌法幣比例大幅上升(4.15-4.21)_BTC:Atletico de Madrid Fan Token

本周BTC價格本周比特幣價格整體呈緩慢上升趨勢;全網算力月內最高,挖礦難度降至6.35T。數據顯示,4月份比特幣價格波動率飆升200%;報告:比特幣全網總算力的1.5%即可持續對BSV發起51%.

1900/1/1 0:00:00
刨根問底,PoS 真的比 PoW 好嗎?| 深度長文_STAK:星鏈幣starl下架

本文作者stakingrewards.com,由Cobo原創編譯本文共7268字,預計閱讀時間18分鐘為了深入理解Staking和PoS.

1900/1/1 0:00:00
ads