加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

首發 | Sushiswap智能合約安全漏洞事件分析_區塊鏈:女生報區塊鏈專業怎么樣啊

Author:

Time:1900/1/1 0:00:00

北京時間8月28日,CertiK安全研究團隊發現sushiswap項目智能合約中存在多個安全漏洞,該漏洞可能被智能合約擁有者利用,允許擁有者進行包括將智能合約賬戶內的代幣在沒有授權的情況下取空等操作在內的任意操作。同時該項目智能合約還存在嚴重的重入攻擊漏洞,會導致潛在攻擊者的惡意代碼被執行多次。

技術步驟:

首發 | 歐科云鏈推出“天眼方案”推動鏈上安全系統再升級:8月28日,區塊鏈產業集團歐科云鏈宣布推出區塊鏈“天眼方案”,主要通過鏈上數據追蹤系統研發、對外技術支持、凝聚企業眾力等途徑,全面助力區塊鏈安全提升和產業平穩健康發展。

據了解,在“天眼方案”下,歐科云鏈集團將打造鏈上數據追蹤系統,通過溯源數字資產、監控非法交易等手段,全力遏制洗錢等非法行為;協助執法機關辦案,并為打造法務等區塊鏈系統提供技術支持;為聯盟鏈和基于各類業務的鏈上數據提供區塊鏈+大數據的解決方案。[2020/8/28]

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

首發 | 區塊鏈技術及軟件安全實戰基地正式成立:金色財經報道,今日,中軟協區塊鏈分會、人民大學、菏澤市局相關部門聯合共建的區塊鏈技術及軟件安全實戰基地正式成立。同時聘任中軟協區塊鏈分會副秘書長宋愛陸為區塊鏈技術及軟件安全實戰基地特別專家。

區塊鏈技術及軟件安全實戰基地主要涉及領域為:非法數字貨幣交易與洗錢、區塊鏈傳銷與電信詐騙、網絡賭博、四方支付、冒用商標注冊等,聯合社會治理、城市安全、前沿技術領域的行業專家,進行警協合作。

據公開報道,近期菏澤市下屬機關剛破獲一起特大電信網絡詐騙案,打掉多個涉嫌以網貸和投資“比特幣”為名的詐騙團伙,抓獲犯罪嫌疑人83名,扣押凍結涉案資金2700萬元。[2020/7/21]

在sushiswap項目智能合約的MasterChief.sol智能合約的131行中,智能合約的擁有者可以有權限來設定上圖中migrator變量的值,該值的設定可以決定由哪一個migrator合約的代碼來進行后面的操作。

首發 | 百度財報體現區塊鏈 BaaS平臺成為新戰略重點:金色財經報道,2020年2月28日,百度(股票代碼BAIDU)公布財報,其中將區塊鏈BaaS平臺相關的進展進行了單獨敘述,依托于百度智能云的區塊鏈平臺有望成為技術創新方向的新增長引擎。在AI服務上,百度與上海浦東發展銀行達成合作,共建區塊鏈聯盟,在百度區塊鏈服務(BaaS)平臺上實現跨行信息驗證。[2020/2/28]

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

當migrator的值被確定之后,上圖中142行的代碼,migrator.migrate(lpToken)也就被隨之確定,由migrate的方法是通過IMigratorChef的接口來進行調用的,因此在調用的時候,migrate的方法中的邏輯代碼會根據migrator值的不同而變化。

簡而言之,如果智能合約擁有者將migrator的值指向一個包含惡意migrate方法代碼的智能合約,那么該擁有者可以進行任何其想進行的惡意操作,甚至可能取空所有的賬戶內的代幣。

同時,在上圖142行中執行結束migrator.migrate(lpToken)這一行代碼后,智能合約擁有者也可以利用重入攻擊漏洞,再次重新執行從136行開始的migrate方法或者其他智能合約方法,進行惡意操作。 

當前sushiswap項目創建者表示已經將該項目加入了時間鎖定(timelock)合約的顯示,即任意sushiswap項目智能合約擁有者的操作會有48小時的延遲鎖定。

該漏洞的啟示:

智能合約擁有者不應該擁有無限的權利,必須通過社區監管(governance)來限制智能合約擁有者并確保其不會利用自身優勢進行惡意操作;

智能合約代碼需要經過嚴格的安全驗證和檢查之后,才能夠被允許公布。

Tags:區塊鏈RATUSHISWAP女生報區塊鏈專業怎么樣啊RATSDAOLUSHI幣MakiSwap

火幣網下載官方app
對話Alchemy Pay聯合創始人施襄 共同探討去中心化加密支付_ALCH:Alchemy Pay

8月17日,由Alchemy Pay主辦的2020區塊鏈生態合作大會在上海舉行。本次區塊鏈生態合作大會共匯集了30余名國內外行業重磅嘉賓現場分享,共有500多位觀眾到場參加.

1900/1/1 0:00:00
為什么說YAM是一個中本聰方案?_QUO:BASE

這些天,YAM讓我瞠目結舌。為什么大家這么關心它?YAM作為 "公平挖礦、治理和彈性數量的實驗 "推出,要求投資者在staking池中鎖定資本以賺取代幣,大部分代幣在前30天.

1900/1/1 0:00:00
歐科云鏈OKLink瀏覽器重磅升級一鍵觸發鏈上數據可視化_以太坊:GAS

北京時間2020年9月9日,歐科云鏈OKLink區塊瀏覽器重磅升級,正式上線以太坊鏈上數據圖表板塊,提供以太坊地址、交易以及網絡狀態數據的可視化數據圖表.

1900/1/1 0:00:00
以太坊Medalla測試網“崩潰”事件始末_PRY:ETH

譯者注: 請運行Prysm客戶端的用戶盡快升級到Alpha.23版本:https://github.

1900/1/1 0:00:00
金色觀察 | DeFi圈地運動波及CEX 它還能走多遠?_EFI:velodromefinance幣開盤價預測

DeFi熱仍在繼續。 截至發稿時,根據Debank數據顯示,DeFi 總鎖倉量達128.08億美元,上線僅7天的Sushiswap鎖倉量已達15.14億美元.

1900/1/1 0:00:00
獲16家知名機構加持 這會是下半年最受關注的DeFi項目嗎?_THE:TIX

DeFi市值屢創新高,在這條康莊大道上,人們摩拳擦掌,就像90年代美國西部淘金熱一般,我想正因如此,所謂DeFi帶來的流動性挖礦構成了今年加密貨幣一道靚麗的風景線.

1900/1/1 0:00:00
ads