加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

CertiK:Soda項目智能合約安全漏洞分析_CER:DSOCCER幣

Author:

Time:1900/1/1 0:00:00

判斷一個人到底屬于什么資產階級,只需要看他的負債率。簡而言之,借的錢越多,代表你越有錢。所以借錢從某種角度上來講,是屬于富人的游戲。通過借貸手段合理分配資產從而達到收益也是理財的精髓。相信每個人都好奇過,銀行到底拿我們存的錢去做什么了呢?從這種角度上來講,銀行屬于最大的欠款方。那如果,突然有人攻破了銀行系統,強制銀行“還款”,然后本來需要還到儲蓄者賬戶里的錢款直接被攻擊者收入囊中,儲蓄者和銀行都將成為最大的受害方。

CertiK:5月份記錄了35次重大攻擊,總損失約為7330萬美元:金色財經報道,據CertiK監測,5月份記錄了35次重大攻擊,總損失約為7330萬美元。[2023/6/3 11:55:27]

北京時間9月21日,CertiK安全研究團隊發現soda區塊鏈項目中存在智能合約安全漏洞,該漏洞允許任意外部調用者通過調用智能合約函數,無視受害用戶債務中的代幣數目,強行結算受害用戶的債務,并將通過結算操作所得的收益轉入到自己的收款地址。soda項目官方現在已經提交修復補丁來修復這個安全漏洞,但由于soda項目采用了TimeLock來將所有的操作延遲48小時,修復補丁會在延遲事件之后生效,因此截止發稿時,該漏洞已完成修復。漏洞技術分析

Messari:2022年Balancer鎖倉量下降57%:1月10日消息,加密分析公司Messari發布《2022四季度Balancer狀態報告》。數據顯示,四季度Balancer在以太坊上的鎖倉量下降了10%,但是在Polygon、Arbitrum和Optimism上的鎖倉量卻分別增加了42%、71%和20%,這些Layer 2上的鎖倉量增長大部分歸功于來自Lido和Rocket Pool的外部激勵,這兩個DeFi協議在Arbitrum和Optimism鏈上Balancer流動性池鎖倉量中占比達到約50%。

縱觀整個2022 年,Balancer總鎖倉量下降了57%,但表現仍好于整體加密貨幣市場和其他DeFi協議,其跌幅小于競爭對手Uniswap(-61%)、Sushiswap(-90%)和Curve(-84%)。[2023/1/10 11:04:11]

https://github.com/

NEAR將于第三季度末引入Chunk-Only Producer角色,僅負責在單個分片中生成Chunk:7月1日消息,NEAR將于7月13日開啟Stake Wars III,該階段將專注于引入僅負責在單個分片中生成Chunk的Chunk-Only Producer,他們可以在要求不高的機器上運行他們的驗證節點,例如4核CPU、8GB RAM和200GB SSD存儲。NEAR表示,一旦第三季度末NEAR主網上可以使用Chunk-Only Producer,NEAR計劃再增加200至300個驗證者,NEAR網絡目前由100個驗證者保護。[2022/7/1 1:44:02]

正構建PolkaDot數據云平臺的Cere Network籌集150萬美元:金色財經報道,總部位于舊金山的Cere Network宣布完成第二輪融資,共籌集了150萬美元。Cere正在構建PolkaDot的第一個數據云平臺,其主網有望在明年第一季度啟動。[2020/12/23 16:18:32]

soda項目中的WETHCalculator.sol智能合約中存在邏輯實現錯誤導致的安全漏洞,圖一中WETHCalculator.sol智能合約第193行,maximumLoad的計算公式錯誤的使用了amount作為基礎值。因此,在196行滿足require()判斷的檢測條件loanTotal>=maximumLoan可以轉換為:loanInfo.amount+interest>=loanInfo.amount*maximumLTV/LTV_BASE由于maximumLTV/LTV_BASE的值是在0.15-0.95區域中變動,并且interest>=0。因此圖一196行的require()判斷中的檢測條件總是為真。失去了該require()判斷的保護,任何外部調用者可以通過調用以下圖二中SodaBank.sol中104行的collectDebt()函數來將任意loadId的貸款清空。在執行該函數的過程中,圖一中的collectDebt()函數會在圖2第121行被執行,并通過123行和125行代碼將該用戶鎖在soda里面的WETH的其中一部分轉移到該外部調用者的地址msg.sender中:

https://github.com/通過以上漏洞,任何外部調用者都可以通過調用SodaBank.sol中的collectDebt()并傳入其他用戶的loadId來清空該用戶在soda中的代幣。官方修復細節

soda官方為修復以上漏洞,設計了新的智能合約WETHCalculatorFixed.sol來替換WETHCalculator.sol。通過分析可以看到在圖三WETHCalculatorFixed.sol智能合約第979行,maximumLoan的計算公式被正確的計算為loanInfo.lockedAmount*maximumLTV/LTV_BASE。因此,圖三中第982行require()判斷的檢測條件變更為:loanInfo.amount+interest>=loanInfo.lockedAmount*maximumLTV/LTV_BASE

https://github.com/該等式的代碼實現與soda項目中的邏輯設計相符,該等式的真假與用戶的借貸債務數目和被鎖本金數目相關。漏洞完成修復。soda項目中關于該等式的邏輯設計細節可以從下面的鏈接中進行了解:https://medium.com/soda-finance/the-soda-revolution-9185fdb99fc1事件分析總結

該漏洞是由于邏輯設計與代碼實現不符而造成。當前常用的單元測試等測試方法以及自動化的測試工具均無法有效的查找到該種與邏輯相關的漏洞。因此,CertiK安全團隊有以下安全建議:安全是區塊鏈項目的立足之本,任何區塊鏈項目在上線前需要請專業第三方安全審計團隊對項目整體代碼進行安全審計。當前區塊鏈檢測工具對智能合約的檢測均無法檢測其邏輯上出現的漏洞,其結果也沒有可信的數學證明作為支撐。形式化驗證是當前唯一被證明可以產生可信數學證明的軟件驗證方法。采用基于形式化驗證方法的區塊鏈檢測工具來驗證項目中的安全漏洞,應成為每一個項目在上鏈前的必經步驟

Tags:CERSODAODASODDSOCCER幣SODA幣SODA價格SODIUM

以太坊交易
告別“野蠻時代”,波卡平行鏈競拍如何告別泡沫經濟怪圈?_ACA:CALI價格

*本文僅代表ARI(AcalaResearchInstitute)LYZ個人觀點時間退回到2012年的夏天,25歲的唐軍用213萬元拍下史玉柱“天價午餐”,一年后.

1900/1/1 0:00:00
加密貨幣坑太多,如何在投資前做出正確分析_加密貨幣:ISA

編者按:本文來自鏈內參,作者:內參君,Odaily星球日報經授權轉載。如果你問人們對加密貨幣了解多少,你很可能會聽到比特幣或區塊鏈,甚至兩者兼而有之.

1900/1/1 0:00:00
10億刀UNI空投后遺癥,嫉羨、后悔與迷茫,瘋狂過后如何收場?_UNI:DEXO

DEX龍頭Uniswap發幣后,1.1億個UNI已被無償空投,最高價值近10億美元。這恐怕是人類歷史上規模最大的、最高效的、非政府主導的“撒錢行為”,不少投資者驚呼,“如果這都不算區塊鏈革命,那.

1900/1/1 0:00:00
詹克團提行政復議“還能變”?礦工求購螞蟻礦機優惠券_區塊鏈:MARKGOAT

9月15日上午,詹克團召開全員大會,針對北京法人再次變更發表以下觀點。他表示已經馬上提起了行政復議,理論上還能變回來。同時北京奧北科技園、深圳工廠兩地正在緊急轉移物資。1、非常意外,完全非法.

1900/1/1 0:00:00
長期的流動性做市商,能賺到錢嗎?(附無常損失計算)_ONG:songbird幣

上圖綠色是單純持倉按不同漲跌幅的變化情況,粉色線是uni上做市的收益,可以看出,如果ETH價格損失超過原本的80%,或者漲幅超過本金的120%,做流動性做市商表現不佳,買入并持有盈虧情況會更好.

1900/1/1 0:00:00
HashKey:從Uniswap解析去中心化交易所發展趨勢與瓶頸_中心化交易所:UNI

編者按:本文來自鏈聞ChainNews,星球日報經授權發布。撰文:錢柏均,就職于HashKeyCapitalResearch審校:鄒傳偉,萬向區塊鏈、PlatON首席經濟學家本文從Uniswap.

1900/1/1 0:00:00
ads