談到區塊鏈技術,安全性以及可擴展性都是目前避不開的嚴峻挑戰。
一方面,公鏈領域存在著“不可能三角”,即去中心化、安全性和可擴展性三者不可兼得。以太坊作為智能合約公鏈的領導者,高昂的Gas費和網絡擁堵大大降低了其性能,可擴展性也成了許多新興公鏈鉆研的目標,而這給了競爭對手Solana一個機會。Solana給自己的定位是世界上最快的高性能公鏈,其結合了權益證明共識算法(PoS)和創新的歷史證明系統(PoH),每秒可處理6.5萬筆交易,被稱為“以太坊殺手”之一。
慢霧創始人:去年11月14日-23日期間使用TrustWallet瀏覽器擴展創建的錢包存在風險:4月22日消息,慢霧創始人余弦在社交媒體引用Trust Wallet公告表示,若用戶使用TrustWallet瀏覽器擴展且在2022年11月14日-23日期間創建了錢包,則該錢包將存在風險。本質原因是當時TrustWallet瀏覽器擴展使用的MT19937偽隨機數生成器沒有提供足夠的隨機性,導致私鑰可以被破解。[2023/4/22 14:20:28]
另一方面,加密貨幣領域正在經歷前所未有的機遇與挑戰,其中一個挑戰便是日益增長的黑客攻擊事件。根據慢霧近期升級上線的區塊鏈被黑事件檔案庫(hacked.slowmist.io)統計,截至目前,2021年公開的區塊鏈安全事件達133起,損失總金額遠超80億美元!而在133起事件中,絕大多數是因為合約漏洞導致。憑借著對智能合約安全、閃電貸攻擊等豐富的安全研究經驗,慢霧安全團隊已累計審計1200多份知名智能合約,涵蓋以太坊(Ethereum)、EOS、波場(TRON)、火幣生態鏈(Heco)、幣安智能鏈(BSC)、Fabric、唯鏈(VeChain)、本體(ONT)等公鏈平臺,累計發現了數百個高危、中危安全問題。
慢霧:DEUS Finance 二次被黑簡析:據慢霧區情報,DEUS Finance DAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:
1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。
2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。
3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高getOnChainPrice函數獲取的LP價格。
4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。
5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。
針對該事件,慢霧安全團隊給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/4/28 2:37:18]
基于此沉淀,慢霧針對智能合約安全審計服務全面增加Solana安全審計項。主要審計類如下:
慢霧:nanotron安全審計報告是偽造的:慢霧科技發推表示:團隊并沒有對于nanotron進行審計,項目的安全審計報告是偽造的,請注意防范風險。[2020/10/8]
重入漏洞重放漏洞重排漏洞拒絕服務漏洞條件競爭漏洞權限控制漏洞整數上溢/下溢漏洞算術精度誤差漏洞不安全的外部調用審計業務邏輯缺陷審計變量聲明及作用域審計偽造賬號攻擊目前,慢霧已審計過多個Solana生態項目,如收益聚合平臺Solyard.Finance、借貸平臺Larix等。
各項目一定程度決定著生態的市場規模以及發展趨勢,而智能合約作為項目的基礎規則,從某種角度來說,對智能合約進行安全審計能有效地規避風險。慢霧建議各大項目在上線前先做好安全審計,一方面能讓投資者更放心,另一方面能更好地避免不必要的損失,為生態蓬勃發展添一份力。
來源鏈接:mp.weixin.qq.com
免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。
慢霧
慢霧
慢霧科技是一家專注區塊鏈生態安全的國家高新技術企業,通過「威脅發現到威脅防御一體化因地制宜的安全解決方案」服務了全球許多頭部或知名的項目。慢霧科技的安全解決方案包括:安全審計、威脅情報、漏洞賞金、防御部署、安全顧問等服務并配套有加密貨幣反洗錢、假充值漏洞掃描、漏洞監測、被黑檔案庫、智能合約防火墻、SafeStaking等SAAS型安全產品,已有商業客戶上千家。慢霧慢霧科技慢霧AML慢霧安全Slowmist查看更多
Tags:SOLDEIChainCHAAPT幣未來能超過SOL嗎BRIGADEIRO幣africachainChainsquare
尊敬的中幣用戶: ????中幣現已開放AGLD及WNCG提幣業務。感謝您對中幣的支持與信任! 中幣運營團隊 2021年9月8日 中幣(ZB)將于10月22日14:00上線M:根據官方公告,中幣將.
1900/1/1 0:00:00據Decrypt消息,美國法官YvonneGonzalezRogers周五對Fortnite開發商EpicGames與科技巨頭Apple之間的案件作出裁決.
1900/1/1 0:00:00親愛的用戶:幣安預計將于東八區時間2021年09月11日02:12暫停NXS的充值、提現業務,以支持Nexus預計于東八區時間2021年09月11日03:12進行的錢包升級.
1900/1/1 0:00:001111 作為對標Filecoin分布式存儲板塊采礦的創新項目,Chia一上線便引起社區用戶熱捧,一時間Chia掀起的硬盤采礦火速蔓延全球,導致硬盤陷入極度短缺狀態.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線SNK,并開啟SNK/USDT交易對。具體上線時間如下:交易:2021年9月8日16:30?; SNK 項目簡介:?Snook是一款在線多人游戲,類似“貪吃蛇.
1900/1/1 0:00:00尊敬的用戶:?? 由于ETP專區部分標的觸發了BKEXETP產品份額合并機制。BKEX將在2021年9月8日16:00對ETP專區部分標的進行合并操作,詳情如下:合并后新份額的名稱、簡稱、交易對.
1900/1/1 0:00:00