加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

假如川普可以虛假計票:Mercurity.finance智能合約安全漏洞分析_ISS:TRAC

Author:

Time:1900/1/1 0:00:00

今年美國大選雖說有了廣泛意義上的塵埃落定,但競選結果并未明確。如今拜登團隊宣布勝選,美國媒體紛紛宣布拜登當選下屆美國總統。而另一方面,川普拒絕接受敗選結果,他持續進行計票,并宣稱要采取法律行動。造成如今這個混亂結果的首要原因在于美國沒有設立獨立的對大選事務具有權力的權威性的選舉委員會,在默認情況下,是新聞機構承擔了這個角色。假如川普獲得過大的權力,控制了大多新聞機構,營造虛假選票,結果尚未可知。這就意味著某種程度上,可以說是極盡中心化的“推特治國”后的又一“媒體選舉”。從選舉,到互聯網,到區塊鏈,2020年,中心化不再是權威的體現,而是“獨斷”、“專權”的代名詞。北京時間11月9日,CertiK安全研究團隊發現DeFi項目Mercurity.finance智能合約代碼部分存在中心化風險。項目擁有者擁有過大權限,可以進行任意數目的鑄幣,并為給定賬戶提供任意數目的獎勵。技術步驟分析如下:ERC20Token.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol部署地址:https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

Mysten Labs聯創:Mysten Labs國庫資金都是現金和政府債券:金色財經報道,針對網絡上FTX持有大量Mysten Labs資金的言論,Mysten Labs聯創發推回復稱Mysten Labs國庫所有資金都是現金和政府債券。[2022/11/10 12:42:34]

圖一:ERC20Token智能合約構造函數

圖二:onlyIssuer修飾詞

鏈上分析師:40分鐘前有190萬枚FTT從Genesis OTC Desk轉至FTX,價值約4400萬美元:11月8日消息,鏈上分析師The Data Nerd發推表示,40分鐘前有190萬枚FTT從Genesis OTC Desk轉至FTX,價值約為4400萬美元。The Data Nerd表示可能為幣安通過OTC交易進行出售,但CZ表示這并非為幣安的交易。[2022/11/8 12:31:30]

圖三:具有鑄幣方法的issue函數如圖一所示,項目擁有者在ERC20Token.sol智能合約中的構造函數可以將自身設置為issuer身份。由于在智能合約部署時,其構造函數會被自動執行,因此項目擁有者會自動成為issuer。通過圖二中顯示的onlyIssuer修飾詞的限制,任意擁有issuer身份的外部調用者將可以執行任意被onlyIssuer修飾詞修飾的函數。因此,擁有issuer身份的項目擁有者可以執行圖三中具有鑄幣方法的issue函數,從而可以為任意賬戶鑄造任意數目的代幣。除此之外,該項目還存在一個允許項目擁有者提供代幣獎勵的后門。該后門存在與AwardContract.sol智能合約中。AwardContract.sol代碼地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol部署地址:https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

日本首相:將大力推動元宇宙和NFT等Web3服務的使用:10月3日消息,日本首相岸田文雄在臨時國會會議上進行了政策演講,其中提到將大力推動元宇宙和NFT等Web3服務的使用,他還將“擴大Web3服務的使用”列為“向數字化轉型投資”的目標之一。

此外據Itmedia報道,日本去年新設立的政府機構“數字廳”于9月30日宣布將召開“Web3研究會”,根據日本內閣6月份決定“實現數字社會的優先計劃”的政策,將考慮推廣NFT等Web3相關技術。該活動的日程和議程尚未公布。(Coinpost)[2022/10/3 18:38:25]

BTC最近活躍3年以上供應百分比達到歷史新高:金色財經報道,據Glassnode數據顯示,BTC最近活躍3年以上供應百分比達到歷史新高,百分比為38.414%。[2022/8/7 12:07:52]

圖四:AwardContract智能合約構造函數

圖五:onlyGovernor修飾詞

圖六:addFreeAward智能合約函數當AwardContract.sol被項目擁有者部署到區塊鏈上時,AwardContract合約的構造函數會被自動執行,也就意味著圖四中43行代碼被自動執行后,項目擁有者會自動被賦予governor身份。擁有governor身份的外部調用者可以類似的執行任意被onlyGovernor修飾詞修飾的智能合約函數,例如圖六中所示addFreeAward函數。由于所有外部調用者都可以通過調用圖七中withdraw函數來將屬于自己的獎勵取出,因此當governor身份的外部調用者為某一個賬戶添加了某一數量的獎勵后,A賬戶可以對該函數進行調用,并通過246行的判斷條件檢查后,通過在281行調用safeIssue()函數來取出被添加的獎勵。

圖七:withdraw智能合約函數綜上分析,Mercurity.finance項目中智能合約存在的后門漏洞均來自于項目擁有者權限過大。在該類中心化治理機制中,項目擁有者得到了可以隨時獲利或者摧毀項目經濟系統的權利。CertiK安全研究團隊建議Mercurity.finance更新項目中采用的治理系統,引入社區管理的機制。CertiK在此提醒廣大用戶:1.合約代碼需要經過嚴格的安全驗證和審計才可被允許公布。2.投資者在投資采用中心化治理機制的項目時需衡量風險,謹慎投資

Tags:ISSRACTRACCONSWISS價格Turtle RacingRealTractShibFalcon

歐易交易所app官網下載
星球日報 | 美國尋求沒收涉及暗網的10億美元BTC;比特幣日內大漲,逼近16000美元_比特幣:TAL

頭條 美國尋求沒收與暗網絲綢之路相關的10億美元比特幣美國正在就沒收總值超10億美元的比特幣進行起訴.

1900/1/1 0:00:00
澳大利亞儲備銀行與行業伙伴合作開發CBDC項目_BDC:加密貨幣

編者按:本文來自Cointelegraph中文,作者:TURNERWRIGHT,Odaily星球日報經授權轉載.

1900/1/1 0:00:00
加密貨幣礦工受“凍卡潮影響”,交電費成大難題_加密貨幣:COI

一位大礦工說:“現在最頭痛、最困難的事,就是交電費。”今年以來,由于中國政府嚴打電信詐騙與相關洗錢行為,加密貨幣行業迎來“凍卡潮”。趙東、徐明星兩位圈內頭部人物,也被傳因涉嫌洗錢案件接受調查.

1900/1/1 0:00:00
一文了解去中心化存儲項目Storj_TOR:storj幣最新消息

Storj是一個不被中心化組織監控、審查或者控制的云存儲平臺。它是一個去中心化的平臺,使用加密、文件分片和基于區塊鏈的哈希表,在點對點網絡上安全地存儲文件.

1900/1/1 0:00:00
星球前線|比特幣市值相當于美國第18大商業公司_比特幣:MIMA

本文來自Cointelegraph,作者:JosephYoungOdaily星球日報譯者|余順遂今年9月初,比特幣市值徘徊在1900億美元左右,而比特幣價格徘徊在1萬美元左右.

1900/1/1 0:00:00
綁定ETH 2.0概念,今日推出的LiquidStake集成了流動性釋放+借貸_STA:臉書上對星鏈幣starl的評價

隨著ETH2.0的腳步日益臨近,相關概念近期也已成為了市場熱點。由于網絡轉賬功能需要到階段2才會開發,因此早期參與ETH2.0質押的用戶將無法自由解押,本金將在創世區塊誕生后的一到兩年間內被長期.

1900/1/1 0:00:00
ads