加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > PEPE > Info

3619份以太坊代幣合約存在“假充值”漏洞風險?智能合約漏洞了解一下_USD:ETF

Author:

Time:1900/1/1 0:00:00

繼USDT發生“假充值”漏洞后,近日,慢霧區再曝以太坊代幣“假充值”漏洞。據慢霧區今日消息,以太坊代幣“假充值”漏洞目前影響廣泛,相關中心化交易所、中心化錢包、代幣合約等均受影響。單代幣合約,不完全統計就有3619份存在“假充值”漏洞風險,其中不乏知名代幣。并強調當前漏洞已發生真實攻擊,督促相關項目方應盡快自查。7月9日,慢霧區曾發布以太坊代幣“假充值”漏洞攻擊預警。據其披露的細節,在用戶進行轉賬時,一些代幣合約的transfer函數對轉賬發起人(msg.sender)的余額檢查用的是if判斷方式,而這種溫和的判斷方式在transfer這類敏感函數場景中并非一種嚴謹的編碼方式,這種不嚴謹的編碼方式是一種安全缺陷,這種安全缺陷可能會導致特殊場景下的安全問題。攻擊者可以利用存在該缺陷的代幣合約向中心化交易所、錢包等服務平臺發起充值操作,若交易所僅判斷如TxReceiptStatus是success,則就有可能以為充幣成功,產生“假充值”“假交易”。對于修復方案,慢霧區認為,已有漏洞的代幣最好的方式是重發,然后新舊代幣做好“映射”。此外,交易所、平臺方、代幣合約方均應承擔起安全責任。對于交易所來說,應在判斷交易事務success之外,還應二次判斷充值錢包地址的balance是否準確的增加;對于平臺方來說,在對接新上線的代幣合約之前,應該做好嚴格的安全審計;對于代幣合約方來說,應該嚴格執行最佳安全實踐,并請第三方職業安全審計機構完成嚴謹完備的安全審計。漏洞細節發出后,截至發稿前,已有IOST官方表示其合作交易所均無“假充值”風險。回顧6月份發生的USDT“假充值”漏洞,其漏洞邏輯也并無二致,攻擊者同樣是利?交易所對USDT交易轉賬的判斷邏輯缺陷,惡意構造虛假轉賬盜取交易所代幣。智能合約本質是一段運行在區塊鏈網絡中的代碼,它完成用戶所賦予的業務邏輯。隨著當前智能合約漏洞出現的頻率愈加頻繁,其安全問題也逐漸引起公眾重視。據RatingToken統計數據,當前區塊鏈世界中每日新增智能合約從4W-18W不等,而在白帽匯安全研究院的《區塊鏈產業安全分析報告》中,由于智能合約所導致的安全問題已經造成了12.4億美元的損失,占到了總損失的43.3%。2016年6月,以1.5億美元成為當時最大金額ICO的TheDAO,因其智能合約出現“遞歸調用漏洞”遭黑客攻擊,導致價值6000萬美元以太幣被盜。該漏洞具體來說,即在調用方使用splitDAO函數調用DAO資產時,該漏洞將允許該函數非法的再次調用自己,然后不斷重復這個過程。這樣的遞歸調用可以使得攻擊者的DAO資產在被清零之前,數十次的從TheDAO的資產池里重復分離出來理應被清零的攻擊者的DAO資產,這是以太坊歷史上的一次大型安全丑聞,也直接導致了硬分叉。而在2018年,新的漏洞也在出現,以SMT、BEC、EDU、BAI為代表的代幣智能合約漏洞都在轉賬邏輯中產生了“整數溢出漏洞”,該漏洞可導致代幣可以無限增發或任意轉賬。以美鏈BEC為例,黑客利用以太坊ERC-20智能合約中BatchOverFlow漏洞中的數據溢出的漏洞,攻擊了美鏈BEC的智能合約,通過轉賬的手段生成合約中不存在的、巨量的Token并將其轉入正常賬戶,并且賬戶中收到的Token可以正常地轉入交易所進行交易,與真的Token并無差別。另外,新加坡國立大學的LoiLuu等人也曾發現“交易順序依賴漏洞”,他們指出,在智能合約執行的過程中,由于發起方對函數調用的順序不同,可能會產生不同的輸出結果,形成業務邏輯漏洞。針對當前智能合約產生的漏洞,區塊風豹實驗室技術負責人張文君向星球日報表示,如以危險級別為標準,當前合約漏洞可分為高危、中危、低危漏洞。具體來說,在高危漏洞上,合約代碼中可能存在整數的上下溢出,攻擊者可用于盜取資金、惡意轉賬等;在中危漏洞上,交易金額無法篡改,但在調用外部合約上存在漏洞,攻擊者可用于雙花攻擊、惡意轉賬;低危漏洞中,則體現在合約撰寫不規范,部署的時候導致更多費用的問題,給調用方造成經濟損失,存在優化的空間。

數據:25361枚ETH從未知錢包轉移到Coinbase:金色財經報道,據WhaleAlert數據監測,北京時間3月8日08:38,25361枚ETH(約合39729567美元)從未知錢包轉移到Coinbase。[2023/3/8 12:48:47]

以太坊網絡難度達3616.42 TH創歷史新高:12月1日,根據Etherscan數據顯示,以太坊網絡難度創歷史新高,達到了3616.42TH。[2020/12/1 22:41:38]

BiKi杠桿ETF專區FIL3L/USDT 24H最高漲幅361.86%:據BiKi平臺ETF專區行情顯示,截至今日15:30,ETF3L專區FIL3L/USDT 24H最高漲幅361.86%,現凈值10.4367USDT; ETF3S專區OKB3S/USDT 24H最高漲幅36.07%,現凈值0.3004USDT; ETF5S專區BSV5S/USDT 24H最高漲幅29.29%, 現凈值0.7534USDT。

?杠桿ETF5L/5S和ETF3L/3S是一種錨定標的5倍做多、5倍做空和3倍做多、3倍做空某種數字資產的指數基金,相比合約有操作簡單、永不爆倉、無保證金等特點,BiKi杠桿ETF管理費為0.1%。[2020/10/16]

HBTC霍比特交易所以3.3618USDT價格完成HBC回購:據HBTC(原BHEX)霍比特交易所官方公告,在全新的通證模型規則下,HBTC霍比特交易所每日以10倍PE定價從二級市場上回購HBC。今日10倍PE回購價格為3.3618USDT,5倍PE回購價格為1.6809USDT。

HBC是HBTC霍比特交易平臺所推出的全新通證模型的平臺幣,在保證原先的BHT權益基礎上,還推出了兩個創新點:全新的10倍PE定價回購模型及霍比特隊長激勵模型。霍比特隊長目前正在招募中,點擊原文查看詳情。[2020/5/20]

Tags:USDSDTUSDTETFbusd幣價格今日行情SDTK幣lbank怎么充值usdtDOGETF價格

PEPE
韓國成立金融創新局輔助區塊鏈等技術企業,加密世界的“韓潮”會來嗎?_區塊鏈:xrp幣的前景怎么樣

據韓媒《韓國時報》報道,韓國金融服務委員會于2018年7月17日宣布將進行組織重組,在內政部和部的支持下韓國金融服務委員會將組建金融創新局,以幫助該國的加密貨幣和區塊鏈行業轉型.

1900/1/1 0:00:00
MacCoin發行遭“瘋搶”,麥當勞回應:僅為物理收藏幣_MAC:MacaronSwap

近日關于麥當勞發行數字貨幣的傳聞四起,隨后,麥當勞中國首席數據智能官蔡棟表示,麥當勞從未與交易所之間開展合作,完全是謠言。蔡棟說,麥當勞發行的MacCoin是物理收藏幣,做內部銷毀,不再流通.

1900/1/1 0:00:00
Stellar能超越競爭對手Ripple嗎?_STE:TELL

加密貨幣引發了全球金融業的顛覆性變革。因為不受特定機構、政府或國家約束,數字資產獲得了世界各地很多人的關注。當基于區塊鏈的支付網絡興起,許多人將其視為非常積極的發展.

1900/1/1 0:00:00
醒醒吧!別期待比特幣價格在2018年反彈了_比特幣:閃電比特幣還在嗎

編者按:本文作者TuurDemeester是一位獨立投資人,擔任AdamantResearch研究機構主編。對于今年比特幣價格走勢,他提供了自己的分析和見解.

1900/1/1 0:00:00
重新思考梅特卡夫定律與加密資產估值_比特幣:BTCST價

編者按:本文來自藍狐筆記,作者:DmitryKalichkin,編譯:Kenny,星球日報經授權發布。前言投資者們對加密資產的估值毫無疑問,都很關注,一直在探索各種估值方法.

1900/1/1 0:00:00
???基石輪投資者才是 ICO 最大的贏家_VALUE:區塊鏈的未來發展前景與應用

編者按:本文來自:區塊律動,原作者:Medium-JakeRyan,翻譯:0x5。星球日報經授權轉載。此時,我們坐在海岸邊,吹著涼爽的海風,喝著一杯熱拿鐵.

1900/1/1 0:00:00
ads