比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > DYDX > Info

CER:CertiK安全分析:SushiSwap仿盤 YUNO與KIMCHI智能合約漏洞或存安全隱患

Author:

Time:1900/1/1 0:00:00

北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。

無限增發漏洞

以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:

在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。

CertiK:Zk Secure (ZK)遭遇閃電貸款攻擊:金色財經報道,據CertiK監測,Zk Secure (ZK)遭遇閃電貸款攻擊,目前共有7千美元被盜。請保持警惕。[2023/6/3 11:55:33]

截圖出自:

https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。

Olympus DAO計劃將5000萬美元流動性遷移至Balancer Protocol:1月19日消息,去中心化金融儲備協議Olympus DAO已宣布與Balancer Protocol達成合作,根據治理提案顯示,Olympus DAO將向Balancer Protocol協議部署5000萬美元的流動性。目前Balancer Protocol鎖倉量約為32.9億美元,在DeFiLlama的DEXe排行榜上位列第五。[2022/1/19 8:59:04]

以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

去中心化交易協議Balancer擬于3月發布V2版 目前正在進行內部審計:去中心化交易協議Balancer(BAL)宣布計劃于今年3月份發布BalancerV2版本,目前正在進行內部審計。BalancerV2的升級內容或功能主要包括機槍池(Vault)將適用于所有Balancer池添加的所有資產、提升Gas效率、提高資本效率、較低的Gas成本和富有彈性的預言機、由社區管理的協議費用以及無需許可、可自定義的AMM邏輯等。其中,協議費用包括交易費用、資產撤回費用以及短期貸款費用,將由治理決定。[2021/2/3 18:45:39]

擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。

動態 | EOS42提出 對reg_producer 合約的修改建議 包含懲罰節點的措施:據 IMEOS 報道,EOS42 發文闡述了對 reg_producer 合約的修改建議,包含了懲罰節點的措施。EOS42 將 reg_producer 分解為三個主要目標:通過在reg_producer 合約中設定標準的方式,使得可以對出塊節點問責,其最終目的是確保 EOS 網絡性能足以為 DAPPs 提供可靠支持,幫助 EOS 代幣持有人進行明智投票,并通過客觀地保留不能變更的 EOS 區塊鏈的方式保護 EOS 用戶。[2019/2/15]

Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。

如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?

下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。

目前措施

為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。

CertiK安全團隊建議

當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。

從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。

Tags:CERDDRADDDEVCER幣DDRT價格RADDIT幣devt幣有希望嗎

DYDX
XRP:幣汐柔:9.3比特幣以太坊投資過程中把握好趨勢避免虧損的技巧

幣汐柔:9.3比特幣以太坊投資過程中把握好趨勢避免虧損的技巧趨勢的定義簡單來說,就是某一特定周期內價格波動的方向,價格在此周期內無法突破定義中的趨勢線和拐點線,市場將繼續維持之前的走勢.

1900/1/1 0:00:00
MEX:關于暫停跟單服務的通知0902

尊敬的用戶XMEX平臺將于9月2日15:00對跟單功能進行升級維護,暫停用戶在15:00之后的所有新跟單服務,用戶在15:00之前的跟單服務不受影響.

1900/1/1 0:00:00
比特幣:慧子:9.3比特幣低位震蕩,后市還要繼續跌?

慧子:9.3比特幣低位震蕩,后市還要繼續跌?行情并不可怕,可怕的自我信心的喪失,可悲的是交易思路的錯亂,沒了方向你再奔跑都是一場災難,總是抱著僥幸的心理在博弈一個沒有一點把握的未來.

1900/1/1 0:00:00
AEX:AEX安銀即將開啟“鎖倉GAT參與DeFi流動性挖礦活動”

親愛的AEX安銀用戶: 近日來,DeFi流動性挖礦異常火熱,但用戶參與門檻極高、風險極大,不僅對錢包和私鑰保管的技術專業能力要求高,且需要能夠充分辨別項目,避免資產損失.

1900/1/1 0:00:00
比特幣:流動性挖礦暴富,讓比特幣礦工情何以堪?

最近幣圈的賺錢效應被DEFI帶動,流動性挖礦也成為了幣圈資金爭相追捧的概念題材。今天,流動性挖礦概念再次以板塊漲幅17.36%占據漲幅榜首位。SUSHI壽司也以兩天三倍的漲幅領漲概念板塊.

1900/1/1 0:00:00
BIT:Bitget上線DOT/USDT正向合約

Bitget全球用戶: Bitget已上線DOT/USDT正向合約,您可在PC端或APP體驗使用.

1900/1/1 0:00:00
ads