加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Armors團隊發現NFT項目Akutars因未對合約進行安全審計_ARM:UND

Author:

Time:1900/1/1 0:00:00

4月23日,NFT項目Akutars 在社交媒體上發布了有關11,539ETH(價值3400萬美元)被永久鎖定的消息。

Armors Company Limited分析了Akutars事件,得出此次被永久鎖定的根本原因為合約上線前代碼未經安全機構審計,上線后因其合約實現邏輯漏洞問題導致價值3400萬美元的ETH永久被鎖死在合約中,用戶和開發團隊都無法取出資金,這部分資金等同于被銷毀狀態。

Akutars表示,本次合約漏洞主要因項目方的失誤造成,并非被人為惡意利用合約漏洞,被鎖定的ETH已無法退還,團隊正在緊急協商應對措施,將盡快鑄造NFT給用戶。

Earning.Farm遭受閃電貸攻擊,黑客獲利268 ETH:10月15日消息,據Supremacy安全團隊監測,Earning.Farm的EFLeverVault合約遭到兩次閃電貸攻擊,第一筆攻擊被MEV bot截獲,造成合約損失480 ETH;第二筆黑客完成攻擊,黑客獲利268 ETH。

經過分析,漏洞是由合約的閃電貸回調函數未驗證閃電貸發起者產生,攻擊者可自行觸發合約的閃電貸回調邏輯:償還合約內的Aave stETH債務并提現,然后將stETH兌換為ETH。隨后攻擊者可調用withdraw函數提現所有合約內的ETH余額。[2022/10/15 14:28:46]

Armors Company Limited將此次事件整理分析一下,提醒項目方朋友將來以此為鑒。?

Gcat-NFT、NIFTSY、Cryptool等項目獲得Swarm協會第四輪資助:10月1日消息,Swarm 協會公布了第四輪資助名單。其中包括了助力中國Swarm生態發展的Greater China Swarm Community/Association、NFT 策略卡牌游戲Gcat-NFT、去中心地圖alileo Retreat in Bali、跨鏈協議NIFTSY、購物門戶網站Cryptool、基于Swarm應用層解決方案DataSpark、在線學習平臺Iqracrypto。[2021/10/1 17:20:02]

Akutars漏洞合約地址如下:

Swarm1.0主網啟動,團隊將在Youtube直播講解未來規劃:今日Swarm團隊在推特發文,其表示 Swarm 1.0 已在主網上線,其將在北京時間9點開啟名為Swarm One的活動,該活動在是Youtube進行的一場直播,以此慶祝主網上線。此外,開發人員將在直播中解釋用戶需要了解的有關第一個主網的所有信息,以及未來的期望。項目方還提到所有節點運營商必須更新他們的節點并加入主網。[2021/6/21 23:54:35]

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

Akutars項目采用的是類似荷蘭降價拍賣的形式,拍賣結束后會按照結束價格給用戶退還超過最低價格的部分。這涉及了refund以及total bids統計兩個方面,而項目方的合約在這兩個方面都存在著實現邏輯問題。

Web3孵化器DAOSquare宣布上線RICE Farm:Web3孵化器DAOSquare宣布上線RICE Farm,持續時間為6月18日7時-7月18日7時(UTC時間)。[2021/6/18 23:47:47]

首先,來看第一個合約漏洞。processRefunds會被惡意合約阻斷,實現DOS攻擊,也的確有用戶使用惡意合約阻斷了processRefunds執行,但該名用戶表示只是讓項目方確認問題存在,隨即設置惡意合約變量,使得processRefunds順利執行完。這個漏洞被人在鏈上證明有效,隨后攻擊合約便進行了解鎖,并沒有進行攻擊利用且公開進行了申明,說明這個漏洞并不是此次資金被鎖定的原因所在。?

接下來的第二個漏洞,才是這次事件的真正元兇,導致了資金被永久鎖定在合約中并無法提款。我們看到在Akutars合約中,processRefunds是按照msg.sender的數量記錄在了refundProgress變量,拍賣結束項目方調用claimProjectFunds取出合約內的ETH時,要求滿足refundProgress>=totalBids。而totalBids記錄的是NFT的數量,合約最終狀態refundProgress 數值為3669,totalBids數值為5495。

也就是說,這里的refundProgress>=5495且refundProgress<3669,這個判斷條件永遠不會成立,最終導致了項目方團隊自己也將永遠無法執行后續的提款操作,此處應將refundProgress與bidIndex做對比。這是Akutars開發者犯的一個很不應該的嚴重錯誤。最終,直接導致了項目方11539ETH被鎖定無法提取。

這里還需要指出的是,在執行processRefunds之前,參與拍賣的用戶可以在三天后通過 emergencyWithdraw將個人投入的ETH取回,但由于processRefunds的執行,導致用戶的拍賣狀態由未處理變為refund,從而不能再進行emergencyWithdraw。

通過以上分析,我們看出由于Akutars項目方上線前沒有對其智能合約進行安全審計,上線后才導致發生了這次資金被永久鎖定在合約中無法提取的嚴重事件。

Armors Company Limited曾不止一次的強調合約安全審計的重要性和必要性,還有很多項目方存在著僥幸心理,覺得問題不會發生在自己項目身上。往往就是抱有的這種僥幸心態,是安全事件頻發的原因。項目方開發者應具備基本的安全開發意識,熟悉智能合約開發應注意的安全問題,也務必把合約代碼安全當成重中之重,審計是保證代碼安全的關鍵因素,因此合約代碼找行業內正規的安全公司進行審計,并定期檢查更新。Armors Company Limited同時提醒項目方,上線后要注意加強數據的安全監控。如果項目方合約代碼是通過正規審計機構全面合規審計的,就能有效避免安全事件的發生。

Armors Company Limited安全機構成立于2017年,是行業最早成立的專業區塊鏈安全機構之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公鏈審計合作伙伴,已為超過2000家區塊鏈平臺、交易所、錢包、DApp等機構和項目提供安全審計、滲透測試、跨鏈遷移、平臺安全等各方面保障及服務。成立以來,Armors Company Limited已為客戶挽回超過32000個BTC的資產損失。

Tags:ARMFUNDFUNUNDUnifarmFund Token CoinRUNDOGE

比特幣價格實時行情
NFT的進階投資之路_NFT:ZSKRAT價格

最近,一個名為月亮鳥(moonbirds)的NFT在圈內刮起了一陣旋風。這個貓頭鷹頭像的項目在發行價(2.5個ETH)就不便宜的情況下,在發行不久就迅速漲到了截至寫稿時的24個ETH.

1900/1/1 0:00:00
訊飛輸入法聯名集原美 首款元宇宙虛擬偶像鍵盤破界而來_元宇宙:NFTSHIBA價格

隨著元宇宙發展愈加蓬勃,虛擬偶像越來越頻繁出現于公共視野。基于元宇宙社交虛擬化身、真實體驗、無界溝通等特性,訊飛輸入法跨界合作知名虛擬偶像IP集原美,傾力打造首款元宇宙虛擬偶像超級皮膚,讓用戶在.

1900/1/1 0:00:00
看似遙不可及的元宇宙 其實就在我們的身邊_NFT:UNFT幣

最近,我發現自己身邊的很多朋友都換了一套很奇怪的頭像。 不僅僅換,這些人還煞有介事地發朋友圈,發微博,稱自己搭上了NFT的快車,站在了數字藝術的風口.

1900/1/1 0:00:00
NFT破發風險大 免費鑄造會不會成為主流玩法?_NFT:Floki Adventure

這兩天有一個CrazyRichPanda瘋狂的大熊貓NFT正在免費鑄造,是圈子里Bitcoin女博士發起的項目.

1900/1/1 0:00:00
猿宇宙席卷NFT:除了無聊猿 還有哪些熱門猴子?_ETH:Monetha

無聊猿要融資了。據 1 月 25 日報道,無聊猿的創始團隊 Yuga Labs 正在以 50 億美元的估值尋求融資.

1900/1/1 0:00:00
一文瀏覽Meta系公鏈:Aptos、Sui與Linera_Aptos:APT

1. 文章討論了Meta系三大公鏈Aptos,Sui和Linera,創始人團隊均是Meta下Diem和Novi項目的成員。2. Aptos一共獲得3.5億巨額融資,被市場寄予厚望.

1900/1/1 0:00:00
ads