本文由Fairyproof Tech原創,授權金色財經獨家發布,轉載請注明出處。
熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。
拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。
但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH(約合 3.5 億美元),使Sushi避免了一場潛在的災難。
獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,3月11日,Bakkt比特幣月度期貨合約單日交易額為901萬美元,環比下降4%,未平倉合約量為735萬美元,環比下降10%。[2020/3/12]
以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。
盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。
Fairyproof Tech對此次漏洞的細節分析如下:
這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:
獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,2月5日,Bakkt比特幣月度期貨合約單日交易額為1888萬美元,環比上漲32%;未平倉合約量為1294萬美元,環比上漲11%。[2020/2/6]
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
在合約中,首要存在漏洞的是delegatecall函數調用。
delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。
獨家 | 三星發布區塊鏈平臺SDK 目前僅支持ETH:金色財經現場報道,三星10月29日在圣何塞舉行的2019開發者大會上正式發布了三星區塊鏈平臺SDK(Sumsung Blockchain Platform SDK),通過API提供了賬戶、錢包、交易管理功能,提供簡單的支付界面,并集成Dapp瀏覽器Cucumber,開發者無需再了解技術實現細節,只需通過API調用需要的功能,極大方便Dapp開發。在開發演示現場,金色財經記者在三星技術人員指導下短時間內就建立一個用測試網ETH購買Galaxy手機的電商Dapp。同時金色財經了解到,三星區塊鏈平臺SDK目前僅支持ETH。[2019/10/31]
這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:
金色獨家 陳云峰:東南亞各國加密貨幣監管態度是獨立的:針對近期柬埔寨明確加密貨幣監管態度,以及泰國正式頒布加密貨幣有關法律,金色財經采訪了中倫文德律師事務所高級合伙人、互聯網金融專業委員會主任陳云峰。陳云峰表示由于目前加密貨幣行業仍處于發展的早期階段,具有很大的不穩定性,同時市場上魚龍混雜,柬埔寨政府的這種監管態度同我國的監管態度一樣,都是面對當前早期市場的正常的應對方式,也是整頓目前不規范市場的必然措施。但同加密貨幣的發展是動態的一樣,柬埔寨政府的監管政策也會是動態的,應當注意到在該聲明中柬埔寨政府說明了非法的加密貨幣是未經相關部門許可的加密貨幣,因此若未來柬埔寨政府明確了加密貨幣監管的權屬,那么發行加密貨幣的合法性或許也能夠得到認可,當然,這需要依靠整個加密貨幣行業的發展來推動。
在談到對對其他東南亞國家的影響時,陳云峰認為目前加密貨幣市場正在逐漸走向規范化,各個國家對加密貨幣的態度也會越來越嚴格,柬埔寨政府的這個態度也印證了這個趨勢。但各個國家之間的監管態度是獨立的,柬埔寨政府的監管態度并不代表東南亞整體的態度,具體的監管走向仍需要依據具體國家的加密貨幣發展而定,不能一概而論。但是可以肯定的是,隨著監管部門對加密貨幣市場的認知的成熟,相應的監管政策會逐步出臺,這對于加密貨幣市場的發展和加密貨幣市場的參與主體是重大利好。[2018/6/22]
除此以外,合約的退款邏輯放大了漏洞的攻擊力。
當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:
攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。
退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:
這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。
因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。Fairyproof Tech永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。
關于Fairyproof Tech:
Fairyproof Tech科技有限公司是一家專注區塊鏈生態安全的公司。Fairyproof Tech科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目, 并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
Fairyproof TechCEO 譚粵飛
美國弗吉尼亞理工大學(Virginia Tech, Blacksburg, VA, USA) 工業工程(Industrial Engineering) 碩士(Master)。曾任美國硅谷半導體公司 AIBT Inc(San Jose, CA, USA) 軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事 。個人擁有4項區塊鏈相關專利、3本出版著作。
DeFi數據 1.DeFi總市值: 1250.57億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.
1900/1/1 0:00:00原文標題:《Props 帶出的「RegA」真相》 原文作者:Zachary O. FallonSEC RegA 條例主要起草人.
1900/1/1 0:00:00“十四五”時期,隨著全球數字化進程的深入推進,區塊鏈產業競爭將更加激烈,兩部門出臺《指導意見》,強調建設基于區塊鏈的大數據服務平臺,促進數據合規有序的確權、共享和流通.
1900/1/1 0:00:00近日,上海一對95后情侶,買入了一套數字房產準備當結婚的婚房,這件事就發生在7月19日至25日上海舉辦的2021淘寶造物節活動會場里.
1900/1/1 0:00:00價格修正是牛市的一個健康方面,因為它允許資產恢復損失的勢頭。隨著價格穩定在40,000美元以下,比特幣在過去的幾天也經歷了類似的時期.
1900/1/1 0:00:00吳說導語:Filecoin“幸運地”在牛市初期上線,也經歷了巨大的波動,目前平穩地進入到生態打磨與應用落地的階段.
1900/1/1 0:00:00