加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > AVAX > Info

CertiK:Based智能合約出現漏洞,重新部署其一號池事件分析_CER:certik幣價

Author:

Time:1900/1/1 0:00:00

“亡羊補牢,為時未晚”,這句話在生活中的大部分時候均適用。然而,在面臨網絡安全時,牢破也許就會造成無法挽回的損失。在安全問題未造成不可彌補的損失前就被發現,或是一開始便做好萬全準備,才是身為區塊鏈從業者的安全第一要義。北京時間8月14日下午,CertiK安全技術團隊發現DeFi匿名耕種項目Based官方宣布有攻擊者通過調用Based智能合約中的某一個函數,將一號池凍結,同時宣布將重新部署其一號池。官方發布推特稱,有黑客試圖將“Pool1”永久凍結,但嘗試失敗。而“Pool1”將繼續按計劃進行。CertiK通過分析該智能合約,認為這次凍結Based項目一號池事件,是一次由于存在智能合約漏洞導致的事故。

CertiK以近10億美元估值完成8000萬美元B2輪融資,紅杉資本領投:12月1日消息,區塊鏈安全公司CertiK于2021年11月30日宣布完成8000萬美元的B2輪融資,再次刷新區塊鏈安全賽道單筆最大融資額。該輪融資由紅杉資本領投,Tiger Global、高瓴創投、Coatue Management、順為資本等老股東持續跟投。CertiK在四個月內共完成三輪融資,總融資額超過1.4億美元,估值近10億美元。在過去一年中,CertiK完成了20倍的收入增長,員工人數增加了4倍。此外,CertiK為超過1800家企業級客戶提供區塊鏈安全服務,挖掘了超過31000個代碼漏洞、保護了超過3000億美元的數字資產安全。[2021/12/1 12:42:55]

Pantera Capital和Alameda Research對DeFi協議Balancer進行投資:DeFi協議Balancer(BAL)宣布加密貨幣投資機構Pantera Capital和Alameda Research通過直接從Balancer Labs中購買BAL代幣對Balancer進行了投資,新資金將幫助加快Balancer v2的開發。目前,Balancer未披露投資金額。Balancer表示,Balancer v2將顯著改善交易成本、簡化開發人員集成和用戶體驗。[2020/11/10 12:09:48]

事件經過

去中心化投資銀行平臺AllianceBlock與CertiK達成合作:去中心化投資銀行平臺AllianceBlock宣布與CertiK建立合作伙伴關系,旨在確保AllianceBlock協議始終滿足高安全標準。作為合作的一部分,CertiK的專業服務部門(Professional Services Division)將對AllianceBlock網絡進行深入審計,并將驗證基于該網絡的去中心化金融解決方案。[2020/10/29]

Based團隊部署一號池智能合約,部署地址為0x77caF750cC58C148D47fD52DdDe43575AA179d1f。Based官方通過調用智能合約中的renounceOwnership函數來聲明智能合約所有者,但未進行智能合約初始化。由于在Based智能合約中initialize函數被錯誤的設置為可以被外部調用,因此造成在初始化智能合約過程中,一號池的智能合約被外部攻擊者用錯誤的值初始化。錯誤的初始化造成Based官方無法再次初始化一號池的智能合約,因此造成一號池被凍結,任何質押行為都無法完成。Based官方決定放棄該智能合約,重新部署一號池智能合約。智能合約技術細節

動態 | 幣安實驗室向智能合約驗證平臺CertiK投資數百萬美元:據Coindesk消息,幣安實驗室近日向智能合約驗證平臺CertiK投資,投資額達數百萬美元。據悉,CertiK為初創型企業,其中兩名創始人分別來自美國的耶魯大學和哥倫比亞大學。[2018/10/8]

1.Based團隊在部署智能合約后,沒有及時的調用下圖的initialize函數來初始化智能合約的設置:

2.外部調用者利用Based團隊在部署和初始化智能合約之間的時間差,乘機調用了下圖中671行被錯誤設置調用范圍的initialize函數,搶先初始化了一號池的智能合約:

3.上圖兩個initialize函數都是由initializer的修飾符修飾。根據其中代碼,如果調用了其中一個initialize函數,另外一個initialize函數就無法被調用。initializer修飾符代碼如下圖所示,這造成了Based官方失去了初始化函數的機會:

4.綜上因素,Based智能合約無法被官方正確初始化,因此任何質押行為都無法進行。質押失敗的交易記錄:

如何避免事件發生

該次事件本質上是由智能合約漏洞導致的,但如果Based團隊提早注意到這個漏洞,提前初始化智能合約,可以完全規避這次危險,避免一號池被凍結。因此,CertiK安全技術團隊提出如下建議:部署智能合約時應準備好初始化智能合約所需要的命令腳本等工具,及時初始化智能合約,避免攻擊者利用部署操作和初始化操作之間的時間差搶先初始化或者操縱智能合約。了解智能合約的運行原理和技術細節,不要盲目的采用其他的智能合約代碼。邀請專業的安全團隊對其智能合約進行審計,保證智能合約的安全性和可靠性。我們絕不僅僅是尋找漏洞,而是要消除哪怕只有0.00000000001%被攻擊的可能性。

Tags:CERCERTcertikERTLanceriaAnimal Concertscertik幣價VertLite

AVAX
公鏈集體爆發,市場興奮過后或許又是一地雞毛_DEFI:區塊鏈是窮人的最后一次機會

今天公鏈項目代幣掀翻了幣圈二級交易市場,號稱嫩模幣的OMG漲幅超過100%,而近三天從2.7美元最高漲到9.7美元接近三倍,而其他公鏈幣種今天表現也是非常出色漲20%-30%是常態.

1900/1/1 0:00:00
Deribit期權市場播報:0812 - skew回歸_EDE:NFTP價格

自從上月牛市開啟以來,各期限skew均處于右偏狀態,即使是2日的暴跌也沒有糾正太多。歸其原因,是因為市場看漲情緒濃厚,暴漲的可能要大于暴跌。方向是主要矛盾,看漲期權更貴也就說得通了.

1900/1/1 0:00:00
瘋狂:5分鐘創建一個DeFi,僅1張圖1個電報群,日成交量達75萬美金_EFI:小伙找回了5000比特幣

編者按:本文來自小吒閑談,Odaily星球日報經授權轉載。從COMP開啟流動性挖礦以來,Bal、YFI、Crv等,紛紛開啟了流動性挖礦.

1900/1/1 0:00:00
用戶體驗差、準入門檻高,DeFi如何破局?_DEF:DEFI

2019年公鏈格局出現動蕩,“公鏈之王”以太坊一度因頻繁出現網絡擁堵被指跌落神壇。誰也沒有想到,沉寂了一年的以太坊,乘DeFi再度崛起,在公鏈的激烈拼殺中脫穎而出,以王者之勢重返大眾視野.

1900/1/1 0:00:00
5分鐘了解DeFi流動性耕種匿名項目BASED_BASE:USD

編者按:本文來自鏈聞ChainNews,撰文:LeftOfCenter,星球日報經授權發布。繼YAM啟動后不到24小時,又一個名為BASED的DeFi流動性耕種項目啟動,再次引發市場熱度.

1900/1/1 0:00:00
獨家揭秘路邊礦池:傳統產業“誤入”礦圈,擁有伊朗最大合規礦場_比特幣:區塊鏈是什么工作

文|鄭毅編輯|畢彤彤出品|PANews2020年5月13日,一個名叫Lubian的礦池突然空降BTC.com礦池榜單,以超過6000P的算力強勢登榜,排名第5.

1900/1/1 0:00:00
ads