以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > AVAX > Info

首發 | DeFi項目Based智能合約出現漏洞 發生了什么?_BAS:SON

Author:

Time:1900/1/1 0:00:00

“亡羊補牢,為時未晚”,這句話在生活中的大部分時候均適用。然而,在面臨網絡安全時,牢破也許就會造成無法挽回的損失。

在安全問題未造成不可彌補的損失前就被發現,或是一開始便做好萬全準備,才是身為區塊鏈從業者的安全第一要義。

北京時間8月14日下午,CertiK安全技術團隊發現DeFi匿名耕種項目Based官方宣布有攻擊者通過調用Based智能合約中的某一個函數,將一號池(Pool 1)凍結,同時宣布將重新部署其一號池。

LBank藍貝殼于4月10日01:00首發 BOSON,開放USDT交易:據官方公告,4月10日01:00,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日23:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月10日01:00開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/7 19:54:33]

官方發布推特稱,有黑客試圖將“Pool1”永久凍結,但嘗試失敗。而“Pool1”將繼續按計劃進行。

首發 | 百度財報體現區塊鏈 BaaS平臺成為新戰略重點:金色財經報道,2020年2月28日,百度(股票代碼BAIDU)公布財報,其中將區塊鏈BaaS平臺相關的進展進行了單獨敘述,依托于百度智能云的區塊鏈平臺有望成為技術創新方向的新增長引擎。在AI服務上,百度與上海浦東發展銀行達成合作,共建區塊鏈聯盟,在百度區塊鏈服務(BaaS)平臺上實現跨行信息驗證。[2020/2/28]

CertiK通過分析該智能合約,認為這次凍結Based項目一號池事件,是一次由于存在智能合約漏洞導致的事故。

動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。

據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]

Based團隊部署一號池智能合約,部署地址為0x77caF750cC58C148D47fD52DdDe43575AA179d1f。

Based官方通過調用智能合約中的renounceOwnership函數來聲明智能合約所有者,但未進行智能合約初始化。

首發 | 此前18000枚BTC轉賬是交易所Bithumb內部整理:北京鏈安鏈上監測系統發現,北京時間10月24日,17:07分發生了一筆18000枚BTC的轉賬,經分析,這實際上是交易所Bithumb的內部整理工作,將大量100到200枚BTC為單位的UTXO打包成了18筆1000枚BTC的UTXO后轉入其內部地址。通常,對各種“面值”的UTXO進行整數級別的整理,屬于交易所的規律性操作。[2019/10/24]

由于在Based智能合約中initialize函數被錯誤的設置為可以被外部調用,因此造成在初始化智能合約過程中,一號池的智能合約被外部攻擊者用錯誤的值初始化。

錯誤的初始化造成Based官方無法再次初始化一號池的智能合約,因此造成一號池被凍結,任何質押行為都無法完成。

Based官方決定放棄該智能合約,重新部署一號池智能合約。 

1. Based團隊在部署智能合約后,沒有及時的調用下圖的initialize函數來初始化智能合約的設置:

2. 外部調用者利用Based團隊在部署和初始化智能合約之間的時間差,乘機調用了下圖中671行被錯誤設置調用范圍的initialize函數,搶先初始化了一號池的智能合約:

3. 上圖兩個initialize函數都是由initializer的修飾符修飾。根據其中代碼,如果調用了其中一個initialize函數,另外一個initialize函數就無法被調用。initializer修飾符代碼如下圖所示,這造成了Based官方失去了初始化函數的機會:

4. 綜上因素,Based智能合約無法被官方正確初始化,因此任何質押行為都無法進行。

質押失敗的交易記錄:

該次事件本質上是由智能合約漏洞導致的,但如果Based團隊提早注意到這個漏洞,提前初始化智能合約,可以完全規避這次危險,避免一號池被凍結。因此,CertiK安全技術團隊提出如下建議:

部署智能合約時應準備好初始化智能合約所需要的命令腳本等工具,及時初始化智能合約,避免攻擊者利用部署操作和初始化操作之間的時間差,搶先初始化或者惡意操縱智能合約。

開發者應精通智能合約的運行原理和技術細節,不要盲目的采用其他的智能合約代碼。

可邀請專業的第三方安全團隊或內部安全專家對其智能合約進行審計,保證智能合約的安全性和可靠性。

Tags:BASBASEBASEDSONPesabasecoinbase中文叫什么交易所周年慶什么時候2BASED價格HubrisOne X

AVAX
AAX交易所2020年8月經營月報_USD:SDT

本期重點: *AAX 任務中心全新上線,簽到得AAB可全額抵扣幣幣交易和合約交易手續費。*AAX 理財寶上線,首創分鐘計息,隨存隨取零費用.

1900/1/1 0:00:00
產業周刊 | 多國積極促進區塊鏈商用 我國首個金融區塊鏈國際標準通過立項_人工智能:數字貨幣

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等全行業動態。本文是其中的產業周刊,帶您一覽本周的區塊鏈產業動態.

1900/1/1 0:00:00
什么是自動化做市商(AMM)?_BAN:ANC

AMM又稱自動化做市商,它是去中心化交易所(DEX)最為關鍵的技術之一,已被證明是最具影響力的DeFi創新之一,它們能夠為一系列不同代幣創建和運行可公開獲取的鏈上流動性.

1900/1/1 0:00:00
2020年 以太坊區塊獎勵可能降到0.5ETH?_POW:怎么得到以太坊幣

平地起炸雷。 這次的炸雷來自以太坊開發者的官方討論社區“以太坊魔術師論壇”。因為以太坊開發者提案里出現了一個倡議再次降低以太坊區塊獎勵的提案。從每個區塊2個ETH獎勵降低到0.5個ETH.

1900/1/1 0:00:00
虛擬貨幣交易 哪種模式涉非法經營罪?_SDT:USD

近期虛擬幣圈里的朋友,從海內外發來私信詢問:在中國,哪些虛擬幣交易的模式會被當做非法經營罪處理?就這個問題,颯姐做簡要回復,請大家務必注意法律紅線,不要以身試法。 合法模式不多,但有.

1900/1/1 0:00:00
DeFi熱潮之下的新趨勢與投資風險 老韭菜還有機會嗎?_UNI:EFI

過去幾個月來,DeFi(去中心化金融)展呈爆炸式增長。根據8月31日的數據統計,DeFi加密資產的價格近4個月來分別平均上漲了42.9%,56%,60.5%和168.4%.

1900/1/1 0:00:00
ads