熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。
拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。
但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH,使Sushi避免了一場潛在的災難。
獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,3月30日,Bakkt比特幣月度期貨合約單日交易額為680萬美元,環比上升27%,未平倉合約量為406萬美元,環比下降4%。[2020/3/31]
以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。
盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。
靈蹤安全對此次漏洞的細節分析如下:
獨家 | 2020減半幣種行情播報:根據金色財經數據顯示,當前減半幣種中,BTC當前價格9592美元,24小時跌幅為1.76%;BCH當前價格373.73美元,24小時跌幅為4.27%;BSV當前價格272.78美元,24小時跌幅為5.82%;ETC當前價格9.2美元,24小時跌幅為1.63%;DASH當前價格101.98美元,24小時跌幅為2.90%;ZEC當前價格59.77美元,24小時跌幅為3.29%;BCD當前價格0.73美元,24小時跌幅為3.15%;XZC當前價格6.16美元,24小時跌幅為3.96%;[2020/2/25]
這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:
獨家 | 陶鷗:以太坊不做改善 未來難以止跌:針對近期以太坊價格跳水的現象,金色財經就此事獨家采訪到MATRIX CEO 陶鷗,在以太坊低迷的態勢還會持續多久的問題時陶鷗表示,“如果整體行情回暖,以太坊價格也會回暖,但如果以太坊的性能合計數沒有根本提升,長期并不看好。”
陶鷗還表示:“對于以太坊發行token和計劃在以太坊落地應用的團隊來說,最重要的影響是短期資金短缺,造成大量團隊項目無法向下進行,但是對于基于以太坊開發的項目,如果對主鏈性能沒有太高要求,事實上沒有太大的影響。面對當前的態勢以太坊項目團隊應該削減開支,把主要的資金投入到產品研發和產品拓展上,讓產品真正落地,而不是放在市值管理和幣圈內部宣傳上。”[2018/8/18]
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
獨家 | EOS Cannon楷書:有必要限制超級節點:近日,EOS創始人BM發布了憲法修改提案,對超級節點和仲裁權限進行限制。對此EOS Cannon節點創始人楷書在接受金色財經獨家采訪時表示:\"對超級節點的限制是有必要的,EOS在治理的設計時就有類似美國三權分立的模式在,超級節點、仲裁、執行出塊和開發者之間保持一個權力的制衡。目前來看超級節點主要負責對仲裁的執行,對于超級節點來說重點還是要把出塊、生態和社區的孵化做好。\"[2018/6/30]
在合約中,首要存在漏洞的是delegatecall函數調用。
delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。
這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:
除此以外,合約的退款邏輯放大了漏洞的攻擊力。
當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:
攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。
退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:
這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。
因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。靈蹤安全永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
原文標題:《Nansen|數據的背后:以太坊2.0會帶來什么改變?》零售和機構用戶對以太坊2.0的質押興趣繼續上升,他們的每一筆存款都會推動以太坊2.0走向或遠離去中心化.
1900/1/1 0:00:00自2018年11月推出以來,Uniswap已為流動性供應者創造了超過10億美元的費用。隨著以太坊最近的倫敦升級在8月5日上線,目前在以太坊DApp銷毀率方面,Uniswapv2以2344個以太排.
1900/1/1 0:00:00?以太坊倫敦硬分叉已經過去一周多了,從那時起,以太坊變得越來越強大。今天將再次深入探討以太坊。本篇將解釋倫敦升級如何影響價格,以及這一切對ETH2.0意味著什么.
1900/1/1 0:00:00本周技術周刊包含比特幣、以太坊、Kusama、Solana、Optimistic、zkopro六個項目的技術類新聞.
1900/1/1 0:00:001、元宇宙的概念和定義 Metaverse,字面意義為meta+universe的結合,中文翻譯為元宇宙,可理解為通過技術搭建的、基于現實世界的、擁有獨立完整價值體系和經濟閉環的永續的虛擬世界.
1900/1/1 0:00:00DeFi數據 1.DeFi總市值:1305.21億美元 市值前十幣種排名數據來源DeFiboxDeFi總市值數據來源:Coingecko2.過去24小時去中心化交易所的交易量:43.
1900/1/1 0:00:00