6.18期間正愁”千手觀音“還不夠剁,如果一覺醒來,突然發現爸媽的賬戶可以隨便用了,前男友的錢因為權限設置錯誤而對你以及他所有前女友開放了。不是天上掉餡餅,而是老天可能漏了個洞。
我的是我的,你的還是我的。
這種漏洞恰好于6月18日發生在了Bancor部署的智能合約上。
Bancor 在6月16號部署了他們的 BancorNetwork v0.6的智能合約, 緊接著兩天后合約被發現存在嚴重的安全漏洞。攻擊者可利用此漏洞轉走合約里的錢。
智能合約可能產生的漏洞有很多種,而本次Bancor智能合約所產生的漏洞與函數有關。
先科普一下,在智能合約里,函數有4種訪問權限:
Public - 可被所有人調用
百度Apollo首發 “Apollo 001”系列紀念數字藏品:金色財經報道,據百度Apollo智能駕駛官方公眾號,百度Apollo全網首發首款 “Apollo 001”系列紀念數字藏品,以百度汽車機器人為主體形象,每款對應一個百度Apollo自動駕駛重要里程碑事件。據悉,該數字藏品將于2022年7月8日 09:55發布汽車機器人家族全家福空投款。[2022/7/7 1:58:19]
External - 只可被外部所調用
Internal - 只可被合約本身以及繼承合約調用
Private - 只可被合約本身調用
這里強調一下,當函數權限被設置為public時,任何人都可以調用這個函數,從而把合約里的錢轉走。也就是說,當你的前男友不小心把他的錢包權限設置成了公開,那么包括他的現任、前任、前前任在內的世界上的任何人,都可以輕而易舉地把他的錢轉移走。此刻他一定非常心塞。
LBANK藍貝殼于3月22日18:00首發 DORA,開放USDT交易:據官方公告,3月22日18:00,LBANK藍貝殼首發DORA(Dora Factory),開放USDT交易,現已開放充值。
資料顯示,Dora Factory 是基于波卡的 DAO 即服務基礎設施,基于 Substrate 的開放、可編程的鏈上治理協議平臺,為新一代去中心化組織和開發者提供二次方投票、曲線拍賣、Bounty 激勵、跨鏈資產管理等可插拔的治理功能。同時,開發者可以向這個 DAO 即服務平臺提交新的治理模塊,并獲得持續的激勵。[2021/3/22 19:07:06]
下面我們來看一下此次Bancor漏洞的代碼:
在漏洞合約的第45行我們看到safeTransferFrom函數,這個函數的功能是從一個地址往另一個地址轉賬,注意到此函數的權限被設置為public。
有趣的是,CertiK團隊通過進一步的調查發現,在有漏洞的合約部署的兩天后,Bancor團隊用了以下兩個錢包地址去通過漏洞提取合約中的資金,來清空合約里的資金,防止被黑客盜取,也算是彌補漏洞的精明之舉:
首發 | 嘉楠耘智宣布與Northern Data在AI、區塊鏈等高性能計算領域達成戰略合作:據官方消息,2020年2月17日,嘉楠耘智宣布與區塊鏈解決方案及數據中心服務提供商Northern Data AG達成戰略合作。本次合作的內容涵蓋AI、區塊鏈及數據中心運維等高性能計算領域。
嘉楠耘智擁有豐富的高性能計算專用ASIC芯片研發經驗。Northern Data AG則專注于區塊鏈和數據中心等高性能計算基礎設施的建設。通過本次戰略合作,雙方將在AI、區塊鏈等新興領域進一步釋放增長潛能。[2020/2/19]
0xc8021b971e69e60c5deede19528b33dcd52cdbd8,
0x14fa61fd261ab950b9ce07685180a9555ab5d665
幾乎同時,兩個第三方人員也開始利用這個漏洞提取資金,其中一位利用漏洞進行了16次取款交易,總共取出了131,889.34美元。這個第三方人員的ETH地址和郵箱分別是:
0x052ede4c2a04670be329db369c4563283391a3ea
首發 | 螞蟻礦機S17性能曝光 采用全新散熱技術及全局優化定制方案:金色財經訊,日前,比特大陸即將發布的螞蟻礦機S17性能曝光。據螞蟻礦機S17產品經理朋友圈稱,新品將采用新一代散熱技術及全局優化定制方案。據了解,該散熱技術可能是指芯片的封裝技術,也有可能是機器的散熱結構設計。至于S17產品“全局優化定制”方案未有細節透露。有聲音評價,這或許是為決戰豐水期做出的準備。[2019/3/22]
arden43y@gmail.com
此人稱這個地址的背后是一個自動運行的交易系統,可能會無意利用人為的失誤和合約的漏洞獲取資金。如果能夠證明這個地址通過漏洞得到了錢,他可以把錢歸還。
而另一位的地址是以下兩個:
0x854B21385544c44121f912AEdF4419335004F8ec,
0x1ad1099487b11879e6116ca1ceee486d1efa7b00
公告 | 火幣全球站6月29日16:00全球首發 Project PAI:火幣全球站定于新加坡時間6月29日16:00 Project PAI (PAI) 充值業務。7月2日16:00在創新區開放PAI/BTC, PAI/ETH交易。7月6日16:00開放 PAI提現業務。[2018/6/29]
他總共進行了四筆取款交易,共提取了3340美元。(折合人民幣2萬3千元左右,可以足足吃上2000多頓小龍蝦。)
Bancor對此事件進行了官方回應(詳情請見文末“其他參考鏈接”第一條):
其中有一段提到他們利用這個漏洞把合約里的$455,349的余額轉移到另一個錢包里了。
另一段稱已與兩位第三方人員取得聯系,請求他們退回利用合約漏洞而轉走的資金。
Bancor隨后更新了有漏洞的合約。
可以明顯看出public被改為了internal。
造成此嚴重漏洞的原因是開發人員在設置函數權限的時候犯了錯誤。在智能合約里,僅僅一個參數使用錯誤,就可導致合約里所有人的錢都處于危險之中。
值得慶幸的是,此次漏洞并沒有被黑客利用,不然用戶的錢將永遠無法追溯。
智能合約類似于函數調用錯誤的漏洞還包括但不限于DOS、邏輯錯誤、越權訪問、重入及整數溢出等一千種可能。這一千種可能里面任意的一種可能,都會給公司及用戶帶來巨大的財產損失,而且合約具有一旦部署就不可更改的屬性。
因此,保證智能合約沒有漏洞,是非常重要的。合約在部署前,交給專業的安全公司進行安全審計是不可或缺的環節。
CertiK會使用形式化通過數學層面的驗證去證明智能合約的正確性。以上則是CertiK安全審計的部分內容。
程序測試可以證明漏洞的存在,但永遠不能說明漏洞不存在。
而CertiK的存在,就是為了讓漏洞不存在。
我們絕不僅僅是尋找漏洞,而是要消除哪怕只有0.00000001%被攻擊的可能性。
文中所提及智能合約及地址鏈接如下:
存在漏洞的智能合約:
https://github.com/bancorprotocol/contracts-solidity/blob/4394c0e1d1785a71044101b1d6df57e332b73ba9/solidity/contracts/utility/TokenHandler.sol
漏洞合約部署的地址:
0x8dFEB86C7C962577deD19AB2050AC78654feA9F7
0x5f58058C0eC971492166763c8C22632B583F667f
0x923cAb01E6a4639664aa64B76396Eec0ea7d3a5f
修改后的智能合約:
https://github.com/bancorprotocol/contracts-solidity/blob/master/solidity/contracts/utility/TokenHandler.sol
其他參考鏈接:
https://blog.bancor.network/bancors-response-to-today-s-smart-contract-vulnerability-dc888c589fe4
https://github.com/bancorprotocol/contracts-solidity/blob/4394c0e1d1785a71044101b1d6df57e332b73ba9/solidity/contracts/utility/TokenHandler.sol#L45
https://explore.duneanalytics.com/public/dashboards/mEUEd9rQCPjeMkryEIgbtC0YUZwOXESQPTkkqdPX
Tags:BANANCBancorTRAlbank交易所迎來香港利好balanceBancor Governance TokenHedgeTrade
行情回暖以來,比特幣網絡轉賬消耗礦工費單日最高 1250 萬人民幣。 2019.4.27-2019.5.27 礦工費數據統計(價格換算以 5月28日計)區塊鏈網絡轉賬的活躍,讓礦工費問題日益凸顯.
1900/1/1 0:00:00狂人說 幣圈這一兩年興起的幾萬家交易所正在批量倒閉,最重要的原因就是狼多肉少,同樣受影響的還有眾多項目方,因為市場長期不具備賺錢效應,并且進入門檻很高,因此存量韭菜越來越精.
1900/1/1 0:00:00本文由金色財經記者罐罐兒,于5月26日首發金色財經網站。該文主要介紹以太坊的價值,以及與目前價格的偏差,希望這篇文章有助于讀者更清晰了解以太坊,特此推薦.
1900/1/1 0:00:00一直以用戶為中心的MXC抹茶,本次發力于“精品合約”。新版合約系統,不僅著力于功能、性能、風控和品的全方位升級,還針對產品細節進行多處優化和改良.
1900/1/1 0:00:00通過對BTC周線牛熊長周期的走勢研究能發現,每一輪牛市行情結束開始步入熊市探底階段時候,在標準差為3的周線布林帶下軌都起到關鍵的底部支撐作用,每輪熊市最低點往往短暫刺破下軌支撐,而后快速拉起.
1900/1/1 0:00:00比特幣于北京時間5月12日03:23在區塊高度630000完成區塊獎勵減半,區塊獎勵從12.5BTC減半至6.25BTC.
1900/1/1 0:00:00