熟悉DeFi生態的用戶都聽過Sushi,它是DeFi生態中知名的去中心化交易所,和Uniswap在圈內都是頂流的交易所項目。但和Uniswap專注交易的縱向發展路徑不同,Sushi除了交易所,也注重在其它領域布局。
拍賣就是Sushi除交易所之外布局的領域。而MISO就是Sushi開發的代幣發售平臺。這個平臺今年2月上線,迄今為止運營了6個多月,整體運行處于比較平穩的狀況。
但就在北京時間8月18日凌晨,多名海外的白帽黑客發現MISO平臺合約中存在安全漏洞,并聯手從眾籌資金池中拯救回10.9萬枚ETH,使Sushi避免了一場潛在的災難。
獨家 | Bakkt期貨合約數據一覽:金色財經報道,Bakkt Volume Bot數據顯示,6月2日,Bakkt比特幣月度期貨合約日交易額為3069萬美元,同比增長23%,未平倉合約量為1042萬美元,同比下降3%。[2020/6/3]
以金額看,恐怕此次聯手行動是DeFi發展史上“最大的白帽拯救行動”。此次白帽拯救行動導致BitDAO在MISO平臺進行的荷蘭拍中的ETH資金池提前結束。
盡管事件得以妥善解決,沒有釀成大禍,但這次事件仍然給我們留下了很多值得深思的問題和教訓。
靈蹤安全對此次漏洞的細節分析如下:
獨家 | 金色財經2月12日挖礦收益數據播報:金色財經報道,據印比特數據顯示,按照BTC參考價格71600元、電價0.38元/kWh計算,當前在售主流BTC礦機的市場價格及回本周期為:、阿瓦隆1066-50T(全新現貨6300元,212天回本)、神馬M20S-68T(二手機11000元,219天回本)、螞蟻T17-40T(全新現貨6500元,234天回本)、芯動T3+-57T(全新現貨9300元,264天回本)。[2020/2/12]
這次出現安全漏洞的是MISO的荷蘭式拍賣合約。其拍賣合約地址為:
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
獨家 | 褚康:Bakkt交易量呈下降趨勢是比特幣期貨未平倉合約比例持續攀升的主要原因:金色財經報道,今日,犇睿資本創始人褚康接受采訪,面對“Bakkt比特幣月度期貨未平倉合約續刷歷史新高的主要原因有哪些?”問題時表示未平倉合約只是突出了買賣雙方在交易所已平倉合約的規模,一般結合比特幣價格進行綜合分析,如果未平倉合約和比特幣價格同向增長,則很可能被認為市場存在較強的增長趨勢,如果未平倉合約和比特幣價格趨勢相互矛盾,就可能得出相反的結論。
Bakkt比特幣期貨交易量自2019年12月以來一直呈現下降趨勢,是造成其比特幣期貨未平倉合約比例持續攀升的主要原因,一定程度上說明了Bakkt平臺用戶比特幣期貨買入和賣出出現交投疲軟的現象,也可以解讀為多空雙方都在等待更加明確的方向,特別是持倉未動的多方。[2020/2/7]
在合約中,首要存在漏洞的是delegatecall函數調用。
獨家 | 李煉炫:規范儲備資產的經營管理 更利于Libra發展:針對“Libra白皮書刪除將利息用于分紅給初期投資者的內容”一事,金色財經對OKEx研究部高級研究員李煉炫進行了專訪。李煉炫指出:(1)Libra刪除關于分紅內容我認為是好事,眾所周知,Libra的發行和兌換制度本質上是貨幣局制度,要求有儲備資產作為基礎,對于儲備資產的第一目標應該是保值和安全,而非通過儲備資產投資獲利;刪除分紅內容有利于Libra正確處理儲備資產的投資管理問題。
(2)刪除分紅內容,從我個人的觀點看,原因有兩點:一是減輕監管審查壓力,眾所周知,目前Libra面臨監管審查的壓力很大;關于分紅的描述,可能會讓監管機構認為,Libra項目的真實目的是假借Libra發行之名集資,隨后投資獲利,刪除分紅內容有利于消除監管機構關于此方面的憂慮; 二是有利于規范儲備資產的管理,因為在前面提過,儲備資產的首要目標是安全、保值,分紅意味著要進行高風險投資,影響Libra的穩定;
(3)這確實是一積極行為,不過可能會減少初始投資者的投資熱情,但從長期來看,規范了儲備資產的經營管理范圍,更有利于Libra的未來發展。[2019/12/13]
delegatecall函數所執行的交易是外部傳入的。本合約代碼對delegatecall的調用使得每個交易在執行時,使用msg.value不會發生變化,因此調用者可以利用此漏洞支付一筆拍賣費用而提交多筆相同金額的拍賣訂單,這相當于免費參與多次拍賣。
這部分代碼在BoringBatchable.sol文件中,具體代碼如下所示:
除此以外,合約的退款邏輯放大了漏洞的攻擊力。
當拍賣超過上限即auctionSuccessful()條件成立時,合約會執行退款。這個邏輯結合上面的漏洞就產生了這樣的情景:
攻擊者免費參與拍賣,并設置拍賣金額超過上限,從而觸發合約的退款行為,取走拍賣中其他用戶的資金。
退款邏輯由DutchAuction.sol合約中的withdrawTokens()函數實現,其具體代碼如下所示:
這個安全漏洞最值得注意的地方是,它很早就已經被圈內認識了,并不是新發現的漏洞,因此其表現形式和特點對于成熟的審計公司而言是很容易被發現的。這樣的漏洞完全可以通過審計發現,而不用等到合約上線冒如此大的風險。畢竟并不是每一個項目都能這么幸運,得到白帽黑客的幫助。但每一個項目在上線前進行詳細的合約審計卻是每個項目團隊都應該做也必須做的。
因此我們再次提醒所有的項目方,做好項目審計是保障項目發展的第一要素。靈蹤安全永遠以嚴謹的態度和專業的技能為項目方提供踏實、周全的服務。
關于靈蹤安全:
靈蹤安全科技有限公司是一家專注區塊鏈生態安全的公司。靈蹤安全科技主要通過“代碼風險檢測+邏輯風險檢測“的一體化綜合方案服務了諸多新興知名項目。公司成立于2021年01月,團隊由一支擁有豐富智能合約編程經驗及網絡安全經驗的團隊創建。
團隊成員參與發起并提交了以太坊領域的多項標準草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊團隊正式收入。
團隊參與了多項以太坊項目的發起及構建,包括區塊鏈平臺、DAO組織、鏈上數據存儲、去中心化交易所等項目,并參與了多個項目的安全審計工作,在此基礎上基于團隊豐富的經驗構建了完善的漏洞追蹤及安全防范系統。
作者:
靈蹤安全CEO譚粵飛
美國弗吉尼亞理工大學(VirginiaTech,Blacksburg,VA,USA)工業工程碩士(Master)。曾任美國硅谷半導體公司AIBTInc軟件工程師,負責底層控制系統的開發、設備制程的程序實現、算法的設計,并負責與臺積電的全面技術對接和交流。自2011至今,從事嵌入式,互聯網及區塊鏈技術的研究,深圳大學創業學院《區塊鏈概論》課程教師,中山大學區塊鏈與智能中心客座研究員,廣東省金融創新研究會常務理事?。個人擁有4項區塊鏈相關專利、3本出版著作。
互聯網從上世紀發展至今,已有30余年,人類生活深受其影響。我們的生活方式、溝通方式、社會發展模式等都在互聯網的影響下有著質的改變.
1900/1/1 0:00:00Kusama第二波平行鏈插槽競拍就要開始了,距離Kusama上線第1條公益平行鏈Statemine已經差不多3個月。在這三個月內,已經完成了5次插槽拍賣.
1900/1/1 0:00:00作為最早的NFT項目之一,CryptoPunks毫無疑問是現今最令人垂涎的NFTAvatar,其中一個稀有的外星人頭像早前在蘇富比以1,175萬美元的驚人價格售出.
1900/1/1 0:00:00在市場機制中,人們相互交換商品和服務。即使所有市場參與者只考慮自己的利益,價格發現(pricediscovery)也能夠允許市場有效地分配資源,使其在社會中發揮最大的價值.
1900/1/1 0:00:00Parallel.life是一款基于科幻小說的集換式卡牌游戲,游戲暫未上線,具體游戲機制暫不清楚.
1900/1/1 0:00:00號稱「加密貨幣交易所第一股?」的Coinbase,其偉岸正派、行業自律的形象,似乎正在被自己扯下神壇.
1900/1/1 0:00:00