前言
CF代幣合約被發現存在漏洞,它允許任何人轉移他人的CF余額。到目前為止,損失約為190萬美元,而pancakeswap上CF/USDT交易對已經受到影響。知道創宇區塊鏈安全實驗室第一時間對本次事件深入跟蹤并進行分析。
事件詳情
受影響的合約地址
https://bscscan
Cream Finance將于9月20日銷毀67.5%的CREAM代幣:據官方博客消息,Cream Finance將于9月20日銷毀6,075,000個CREAM代幣,占當前供應量的67.5%。此次銷毀包括100%的管理代幣和75%的種子代幣。[2020/9/20]
uint256fee=0;..
_transfer()函數是直接轉移代幣transfer()和授權轉移代幣transferFrom()的具體實現,但該函數的修飾器是public,因此任何人都可以不通過transfer()或transferFrom()函數直接調用它。而當變量useWhiteListSwith設置為False時,該函數不會檢查調用地址和傳輸地址是否合規,直接將代幣轉移到指定地址。
動態 | Morgan Creek創始人提出“激進保護組合” 提議將5%可用現金投資于比特幣:7月23日消息,Morgan Creek創始人Anthony Pompliano正在推出一項投資論文,他稱之為“激進保護組合(radical protection portfolio)”,主要談論將5%的可用現金投資于比特幣。 雖然過去的表現并不能表明未來的結果,但Pompliano展示了此投資策略過去所帶來的影響。 他表示:“激進保護組合的一個版本以前做得很好。99%的現金/ 1%比特幣的投資組合將帶來約10%的年化回報。98%的現金/ 2%比特幣的投資組合將帶來約20%的年化回報。這兩項資金分配都實現了高額回報,同時比僅投資國債的風險更小。 我將此投資組合稱為‘激進保護組合’,因為它完成了兩件事:(1)下限風險僅為5%;(2)潛在上行回報率在20%+范圍內。沒有太多其他投資組合可以與這些潛在的結果相媲美。“ Pompliano指出,股市回報已經減少,并表示盡管加密投資者應該做好失去一切的準備,但他認為用5%的資金去投資比特幣是值得的。[2019/7/23]
在區塊高度為16841993時,管理員就把useWhiteListSwith設置為False:
動態 | Morgan Creek聯合創始人或將其50%的財富投入了比特幣:據Cointelegraph報道,Morgan Creek聯合創始人Anthony Pompliano在接受Cointelegraph采訪時被問及是否認為將50%的財富投入比特幣是一個危險的舉動。Pompliano表示,風險對每個人都是相對的,然而他想要承擔。根據Pompliano的說法,比特幣擁有最安全的計算網絡,并且“其防御優先方法實際上導致了極大的進攻,并且大大增加了比特幣有朝一日成為全球儲備貨幣的可能性”。本周早些時候,Pompliano預測比特幣將在2021年底達到10萬美元。[2019/7/6]
此時開始有攻擊者利用_transfer()函數直接轉移代幣:
總結
經過完整分析,知道創宇區塊鏈安全實驗室明確了該次事件的源頭由函數本身權限出現問題,而管理員同時操作不慎關閉了白名單檢測,兩方結合導致攻擊者可以實現轉移任意錢包代幣的操作。
在核心函數上我們一直建議使用最小權限原則,像這次的_transfer()函數本不該用public修飾器,使得transferFrom()函數檢查授權額度的功能形同虛設;而合約管理者也不該隨意修改關鍵變量值,導致攻擊者可以繞過白名單檢查的最后一道防線。
合約不僅僅是代碼層面的安全,不光需要白盒代碼審計,更需要合約管理員共同合理維護。
Tags:比特幣CREANSTRANS比特幣是干嘛用的呢CredmarkANSR價格The Transplant Coin
繼近日宣布以20億美元估值完成由InsightPartners等領投的8800萬美元B3輪融資后.
1900/1/1 0:00:00Web3.0加密錢包BitKeepCEOKevin在3月21日發布Twitter宣布:BitKeep錢包跨鏈Swap服務首度突破500萬筆.
1900/1/1 0:00:00繼TRC-20USDT突破400億,占USDT總發行量半壁江山之后,波場宣布進軍去中心化算法穩定幣市場.
1900/1/1 0:00:00過去的一周,波場TRON項目進展順利,為滿足波場TRON全球社區愛好者閱讀,本周周報共分為14種語言,請您選擇閱讀.
1900/1/1 0:00:00一、JunoNetwork介紹1.概覽—為什么要有JunoJuno由社區推動開發,是由CosmosSDK打造的一條layer1公鏈,使用Tendermint共識模塊,接入IBC協議.
1900/1/1 0:00:00在多鏈時代,跨鏈是區塊鏈行業的一個剛需。DeFi、GameFi等應用層項目對公鏈本身的性能需求點不同:DeFi對可組合性要求較高,GameFi對并發性能要求較高,SocialFi對重存儲要求較高.
1900/1/1 0:00:00