加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

CertiK:DeFi項目Walletreum內部操作攻擊事件分析_CER:EverPrinter

Author:

Time:1900/1/1 0:00:00

馬克思曾在資本論中引用一句名言:“如果有10%的利潤,它就保證到處被使用;有20%的利潤,它就活躍起來;有50%的利潤,它就鋌而走險;為了100%的利潤,它就敢踐踏一切人間法律;有300%的利潤,它就敢犯任何罪行,甚至絞首的危險。”對于區塊鏈來說,去中心化是一切的本質,更是區塊鏈世界和生態的標桿。無論是什么形式的去中心化,它的本質實際上指的都是權力從頂層中心化機構到基層個體的下沉。這個下沉趨勢隨著世界的發展不斷的惠及每一個個體。區塊鏈所言的“去中心化”同樣是隨著經濟和科技發展,迎合社會發展本質上的一類。鑄幣權便是其中之一。這里的鑄幣權指的是將其下放至專業及安全的團隊或個體手中,通過健康的社區治理,達到實現區塊鏈領域愿景的目的。然而如同早年間的鑄幣行為在傳統金融中屢禁不絕,區塊鏈領域內的惡意鑄幣行為也是無休無止。一個項目其違背去中心化的本質,通過擁有者的極大權限進行惡意鑄幣,不僅僅損害了項目的良勢發展,更是損害了每一位投資者與項目支持者的切身利益。

CertiK:Steadefi漏洞攻擊相關EOA地址已將100枚ETH轉至Tornado Cash:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0xe10d)已將100枚ETH(約合18.5萬美元)轉至Tornado Cash。該EOA地址與8月7日Steadefi漏洞攻擊事件有關,目前其中仍有524枚ETH(約合96.9萬美元)。[2023/8/12 16:22:25]

北京時間11月16日,CertiK安全研究團隊發現DeFi項目Walletreum被項目團隊通過內部操作,惡意鑄造5億個WALT代幣。截止11月16日早5時,惡意鑄造的代幣量已約合近190萬人民幣。CertiK安全研究團隊通過分析其智能合約代碼,發現其智能合約代碼中心化風險極高,存在安全隱患,項目擁有者擁有權限向任意地址鑄造任意數目的代幣。完整技術分析如下:攻擊詳情分析

CertiK:Star Protocol項目Discord服務器遭黑客入侵:金色財經報道,據CertiK官方推特發布消息稱,Star Protocol項目Discord服務器遭黑客入侵。在團隊確認已重獲對服務器的控制之前,請勿點擊任何鏈接。[2023/7/11 10:47:24]

項目擁有者地址:0xa5e552e3d643cc89f3b1ceccfd6f42c5c1aee775

圖一:內部操作攻擊交易信息圖一是Walletreum項目中WALTToken智能合約被內部操作,鑄造額外5億個WALT代幣的交易信息。該交易哈希值為0xc0f3b0576f18a714d78b822754489d4201c9e36fb0ce4b2f53a93217564710e5。CertiK天網系統(Skynet)檢測到區塊1126401出現異常交易信息后,立刻向CertiK安全研究團隊發出警示。CertiK安全研究團隊在對該項目智能合約進行快速分析后,認為該項目為當前一典型的由于智能合約高中心化而導致的攻擊。

CertiK:EOA地址已將20枚ETH轉入Tornado Cash:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0xe971和0xae87)已將20枚ETH(約3.67萬美元)轉入Tornado Cash。這兩個地址的資金都來自被大量出售的STU代幣,導致其價格驟跌99.9%。[2023/6/29 22:07:49]

圖二:WALTToken智能合約mint()函數圖二為遭受內部操作攻擊智能合約中被惡意調用的函數mint()。從666行的代碼實現中可以看出,任何擁有minter權限、可以通過onlyMinter修飾符限制的外部調用者均可以調用該函數。該函數的作用是通過667行代碼向任意賬戶鑄造任意數目的代幣。通過圖三中619行onlyMinter修飾符的邏輯實現,以及615行構造函數中給與智能合約部署者minter權限的邏輯實現,智能合約部署者擁有了可以執行圖二中mint函數的權限。

Balancer Labs發起關于更新代幣白名單進程的提案投票:據官方消息,去中心化交易協議Balancer Labs發起關于更新BAL代幣流動性挖礦的代幣白名單進程提案,該提案將于北京時間8月16日零時進行投票,投票將持續24小時。決定投票權的快照區塊高度為10665000。Balancer Labs表示不需要從Balancer池中取出BAL代幣來進行投票。[2020/8/15]

圖三:onlyMinter修飾符以及給與項目管理者minter權限的構造函數

圖四:項目擁有者擁有minter權限查詢項目擁有者是否擁有minter權限的結果如圖四所示。至此,項目擁有者擁有執行mint函數的權利,最終惡意鑄造了5億個WALT代幣,致使項目投資者遭受損失。安全建議

CertiK安全團隊通過研究認為,目前大多數DeFi項目中均存在類似于Walletreum項目的風險。該類mint函數以及minter權限的實現表明了當前DeFi項目中項目擁有者權限過大,中心化風險較高。這會導致內部操作等情況的發生完全依賴于項目擁有者個人或者團隊的“個人素質”與選擇。CertiK團隊此前分析過同樣存在中心化風險的Mercurity.finance項目,而類似此次Walletreum項目被內部操作攻擊的情況以后想必也依舊會發生。在此,CertiK團隊發出建議:如要防范此類內部操作,應當注重提高社區治理的程度,并在項目實現上盡可能降低中心化權限,對任意重要操作均需要通過社區投票或者運用Timelock延時限制機制。

Tags:CERERTINTcertikceres幣消息Blockchain PropertyEverPrintercertik幣價

狗狗幣最新價格
牛市會來嗎?當下行情如何操作?_比特幣:以太坊官網app下載注冊

昨天,市場終于迎來了一波調整。截至寫稿時為止,比特幣的價格跌到了17153美元,以太坊跌到了518美元,相對于各自的高點,兩者分別跌去了10%和14%左右;而在盤中,下跌最猛烈時比特幣曾跌到16.

1900/1/1 0:00:00
詳解開源軟件的發展路線_ITH:kishubaby幣是什么幣

開源項目正在接管軟件開發領域。在過去兩年中,基于開源軟件業務的收購、合并和IPO的市場規模就已超過800億美元,風險投資在這一領域的步伐增長也是與日俱增.

1900/1/1 0:00:00
Libra有望明年一月發行,穩定幣將步入怎樣的未來?_LIB:數字貨幣辛巴幣

據《金融時報》報道,Facebook計劃最早在明年一月以有限形式發行加密貨幣Libra。但最初只發行錨定美元的單一貨幣,錨定其他貨幣和錨定一攬子貨幣的Libra則將在稍后推出.

1900/1/1 0:00:00
星球日報 | 建行納閩分行牽頭的數字債券將推遲上市;FATF計劃對P2P加密貨幣交易平臺進行監管_區塊鏈:加密貨幣指數

頭條 Fusang交易所:建行納閩分行牽頭的數字債券"LBFEB21"將推遲上市據扶桑交易所官方公告,根據發行人LongbondLtd.的要求.

1900/1/1 0:00:00
OKEx CEO Jay Hao直面風波:私鑰管理方式已升級,即將公布用戶回饋計劃_KEX:XRP

A1:補償方案主要從2個方面來考慮,合約手續費分紅以及出金虧損召回補償,我們會拿出合約手續費收入的20%用于重啟快樂星期五,主要面向全平臺的資產持有及交易用戶.

1900/1/1 0:00:00
區塊客周刊:以太坊2.0第2階段凍結;灰度比特幣總持倉量突破50萬枚_區塊鏈:以太坊

2020.11.17第44期本期關鍵字灰度比特幣總持倉量突破50萬枚、1000枚以上比特幣地址創新高、PayPal周購買限額提高至2萬美元、Infura服務中斷多數DeFi受到影響、ValueD.

1900/1/1 0:00:00
ads