熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。
拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。
但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH,使Sushi避免了一場潛在的災難。
獨家 | Aave鎖倉量超越Compound升至第二:據DappBirds DeFi Data專題數據顯示,Aave鎖倉量超越Compound升至第二,DeFi中鎖定資產總價值達42.05億美元,較昨日上漲6.94%,其中Maker,Aave,Compound,Synthetix,Curve分別以7.57億美元,5.58億美元,4.80億美元,5.58億美元,3.65億美元位列前五名[2020/7/24]
以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。
獨家 | BTC 24h 鏈上活躍地址數上升13.59%:據歐科云鏈OKLink數據顯示,BTC 24h 鏈上活躍地址數總計986287,較前日上升13.59%;鏈上交易量總計620255.44 BTC,較前日下降4.15%;鏈上交易筆數總計341520,較前日上升15.7%;BTC鏈上活躍度上升。
截至上午10時,全網算力約為109.17EH/s,較前日下降2.85EH/s,全網算力呈下降趨勢。[2020/6/17]
盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。
靈蹤安全對此次漏洞的細節分析如下:
獨家 | OKEx Research首席研究員:全球市場恐慌加劇導致比特幣暴跌:OKEx Research首席研究員William在接受金色財經獨家采訪時表示,比特幣從來不是避險資產,至少目前為止,它仍然是一個高波動的風險資產,其波動幅度冠絕全球。從宏觀的角度來看,在過去的十年間,受美聯儲量化寬松政策影響,美國聯邦基金利率在很長一段時間內處于接近零利率的位置,而歐洲甚至出現負利率的局面,全球流動性泛濫,這造成大量資金開始尋找高風險資產以獲取更高的收益。比特幣也因此受益,大量資金涌入其中,推高了比特幣價格。?
一般而言,傳統資本市場的漲跌不會影響數字貨幣市場,一是因為數字貨幣市場太小,更重要的是數字貨幣尚未納入全球機構投資者的資產配置池中。然而在今年,受疫情等黑天鵝沖擊,資本市場出現暴跌,隨著世界衛生組織宣布新冠“大流行”,美國政府宣布禁飛歐洲,市場恐慌加劇,投資者都變成了風險厭惡者,信奉現金為王,開始將手中的風險資產置換為短期流動性資產,市場流動性出現不足。流動性極具緊缺,即使在3月13日凌晨紐約聯儲釋放5000億美元的流動性,依然未能阻止市場殺跌。
在流動性緊缺異常嚴重的當下,比特幣作為波動率冠絕全球的高風險另類投資資產,資金自然會從中抽走以尋求更安全、流動性更好的資產,價格即出現暴跌。[2020/3/13]
這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:
獨家 | 蔡維德:穩定幣以前被認為是市場不穩定的來源之一:金色財經獨家采訪到蔡維徳,在問到USDT等穩定幣是否會有崩盤危險時,他表示,穩定幣以前被認為是市場不穩定的來源之一,市場上也有人批評稱Tether亂發幣,沒有足夠美元支持。[2018/10/15]
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
在合約中,首要存在漏洞的是delegatecall函數調用。
delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。
這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:
除此以外,合約的退款邏輯放大了漏洞的攻擊力。
當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:
攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。
退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:
這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。
因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。靈蹤安全永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
區塊鏈市場情報機構Blockdata在上周的一份最新報告中公列出了迄今為止對加密貨幣和區塊鏈公司投資最多的13家銀行/投行。全球銀行業巨頭紛紛下場,對新興的加密和區塊鏈公司產生了濃厚的興趣.
1900/1/1 0:00:002020年9月,玉溪市在全省首創的區塊鏈產業金融服務平臺正式運行,將分散于工商、稅務、環保等29個部門的149項涉企信息歸集共享,以大數據、區塊鏈和人工智能為支撐,按需開放到銀行機構.
1900/1/1 0:00:00頭條 ▌AriseCoin發明者因證券欺詐被判處5年監禁AriseCoin的發明人老賈里德-賴斯因在騙取投資者425萬美元的騙局中扮演的角色,周三被判處五年聯邦監禁.
1900/1/1 0:00:00前言 在今年大半年的時間里,行業里關于元宇宙的討論數不勝數,熱鬧非凡。可是元宇宙到底是什么呢?大多數人通過文字來描述元宇宙,然而,體驗元宇宙的人是比較少的.
1900/1/1 0:00:00我把對你的愛寫在天上, 被風帶走了; 我把對你的愛寫在沙灘上, 被浪帶走了; 我把對你的愛寫在區塊鏈上, 那么, 時間也無法抹掉我們相愛的證明.
1900/1/1 0:00:00加密收藏品和代幣化藝術品的?NFT?市場在8月繼續創下新高,目前最大的NFT交易平臺OpenSea?本月多次創下新高并打破單日記錄.
1900/1/1 0:00:00