繼USDT發生“假充值”漏洞后,近日,慢霧區再曝以太坊代幣“假充值”漏洞。據慢霧區今日消息,以太坊代幣“假充值”漏洞目前影響廣泛,相關中心化交易所、中心化錢包、代幣合約等均受影響。單代幣合約,不完全統計就有3619份存在“假充值”漏洞風險,其中不乏知名代幣。并強調當前漏洞已發生真實攻擊,督促相關項目方應盡快自查。7月9日,慢霧區曾發布以太坊代幣“假充值”漏洞攻擊預警。據其披露的細節,在用戶進行轉賬時,一些代幣合約的transfer函數對轉賬發起人(msg.sender)的余額檢查用的是if判斷方式,而這種溫和的判斷方式在transfer這類敏感函數場景中并非一種嚴謹的編碼方式,這種不嚴謹的編碼方式是一種安全缺陷,這種安全缺陷可能會導致特殊場景下的安全問題。攻擊者可以利用存在該缺陷的代幣合約向中心化交易所、錢包等服務平臺發起充值操作,若交易所僅判斷如TxReceiptStatus是success,則就有可能以為充幣成功,產生“假充值”“假交易”。對于修復方案,慢霧區認為,已有漏洞的代幣最好的方式是重發,然后新舊代幣做好“映射”。此外,交易所、平臺方、代幣合約方均應承擔起安全責任。對于交易所來說,應在判斷交易事務success之外,還應二次判斷充值錢包地址的balance是否準確的增加;對于平臺方來說,在對接新上線的代幣合約之前,應該做好嚴格的安全審計;對于代幣合約方來說,應該嚴格執行最佳安全實踐,并請第三方職業安全審計機構完成嚴謹完備的安全審計。漏洞細節發出后,截至發稿前,已有IOST官方表示其合作交易所均無“假充值”風險。回顧6月份發生的USDT“假充值”漏洞,其漏洞邏輯也并無二致,攻擊者同樣是利?交易所對USDT交易轉賬的判斷邏輯缺陷,惡意構造虛假轉賬盜取交易所代幣。智能合約本質是一段運行在區塊鏈網絡中的代碼,它完成用戶所賦予的業務邏輯。隨著當前智能合約漏洞出現的頻率愈加頻繁,其安全問題也逐漸引起公眾重視。據RatingToken統計數據,當前區塊鏈世界中每日新增智能合約從4W-18W不等,而在白帽匯安全研究院的《區塊鏈產業安全分析報告》中,由于智能合約所導致的安全問題已經造成了12.4億美元的損失,占到了總損失的43.3%。2016年6月,以1.5億美元成為當時最大金額ICO的TheDAO,因其智能合約出現“遞歸調用漏洞”遭黑客攻擊,導致價值6000萬美元以太幣被盜。該漏洞具體來說,即在調用方使用splitDAO函數調用DAO資產時,該漏洞將允許該函數非法的再次調用自己,然后不斷重復這個過程。這樣的遞歸調用可以使得攻擊者的DAO資產在被清零之前,數十次的從TheDAO的資產池里重復分離出來理應被清零的攻擊者的DAO資產,這是以太坊歷史上的一次大型安全丑聞,也直接導致了硬分叉。而在2018年,新的漏洞也在出現,以SMT、BEC、EDU、BAI為代表的代幣智能合約漏洞都在轉賬邏輯中產生了“整數溢出漏洞”,該漏洞可導致代幣可以無限增發或任意轉賬。以美鏈BEC為例,黑客利用以太坊ERC-20智能合約中BatchOverFlow漏洞中的數據溢出的漏洞,攻擊了美鏈BEC的智能合約,通過轉賬的手段生成合約中不存在的、巨量的Token并將其轉入正常賬戶,并且賬戶中收到的Token可以正常地轉入交易所進行交易,與真的Token并無差別。另外,新加坡國立大學的LoiLuu等人也曾發現“交易順序依賴漏洞”,他們指出,在智能合約執行的過程中,由于發起方對函數調用的順序不同,可能會產生不同的輸出結果,形成業務邏輯漏洞。針對當前智能合約產生的漏洞,區塊風豹實驗室技術負責人張文君向星球日報表示,如以危險級別為標準,當前合約漏洞可分為高危、中危、低危漏洞。具體來說,在高危漏洞上,合約代碼中可能存在整數的上下溢出,攻擊者可用于盜取資金、惡意轉賬等;在中危漏洞上,交易金額無法篡改,但在調用外部合約上存在漏洞,攻擊者可用于雙花攻擊、惡意轉賬;低危漏洞中,則體現在合約撰寫不規范,部署的時候導致更多費用的問題,給調用方造成經濟損失,存在優化的空間。
數據:25361枚ETH從未知錢包轉移到Coinbase:金色財經報道,據WhaleAlert數據監測,北京時間3月8日08:38,25361枚ETH(約合39729567美元)從未知錢包轉移到Coinbase。[2023/3/8 12:48:47]
Filecoin網絡目前總質押量約為9361萬枚FIL:據IPFS100報道,Filfox瀏覽器數據顯示,Filecoin網絡當前區塊高度為954427,全網有效算力為7.891EiB,總質押量約為9361萬枚FIL,活躍礦工數為2703個,每區塊獎勵為24.7333FIL,近24小時產出量為351722FIL,24小時平均挖礦收益為0.0429FIL/TiB,目前FIL流通量為149651768FIL。目前有效算力排名前三的分別為:f0127595(FILPool.me)以121.99PiB暫居第一,f0123261(LDPool)以115.11PiB位居第二,f0135467(RRM-雅典娜)以106.34PiB位居第三。[2021/7/22 1:09:09]
Gate.io Startup 首發項目LION開盤4小時漲幅達361.58%:據Gate.io芝麻開門行情顯示,截至今日14:25,Gate.io Startup 首發項目LION 開盤4小時內最高漲幅361.58%,最高價格0.005539美元,當前價格為0.0044303美元,開盤4小時現貨交易量達1205.89萬美元。
據悉, 本次Startup首發項目獅幣 (LION)認購為免費認購,并已于5月6日(今日)11:00上線。近期行情波動較大,請注意控制風險。[2021/5/6 21:28:52]
蘭花實驗室已籌集約3610萬美元的SAFT銷售:據coindesk消息,美國證券交易委員會(SEC)的文件顯示,蘭花實驗室(Orchid Labs)正在籌集1.25億美元的SAFT(簡稱未來令牌協議)銷售,目前已有42名投資者參與,已籌集了約3610萬美元。[2018/4/24]
目前,全球已開發房地產總值接近217萬億美元,全球房地產約占主流資產總值的60%,不動產儼然已成為投資者的投資熱土.
1900/1/1 0:00:00本文來自鏈聞ChainNews,撰文:KyleSamani,Multicoin聯合創始人,編譯:詹涓,Odaily星球日報經授權轉載。我還沒有看到Web3堆棧的實際圖解,所以做了一次嘗試.
1900/1/1 0:00:00半年來,去中心化預測市場不斷有新入局者,就在他們還在尋找世界杯之后的下一個熱點話題時,去中心化預測的鼻祖Augur已經在搞大事情了.
1900/1/1 0:00:00Odaily星球日報獲悉,基于區塊鏈的云計算平臺OasisLabs今日宣布完成4500萬美元融資.
1900/1/1 0:00:00過去幾周,BCH社區針對商家接受“零確認交易”問題展開了熱烈討論。伴隨著越來越多的人支持BCH,“零確認交易”的接受程度越來越高,“零確認交易”成為熱門議題.
1900/1/1 0:00:00有數據估計,物聯網設備將以每年21%的速率增長,到2022年,互聯的物聯網設備體量將達到180億美元.
1900/1/1 0:00:00