区块见闻 区块见闻
Ctrl+D收藏区块见闻

ERT:CertiK:SushiSwap智能合约漏洞事件分析_LibreFreelencer

作者:

时间:

北京时间8月28日,CertiK安全研究团队发SushiSwap项目智能合约中存在多个安全漏洞。该漏洞可能被智能合约拥有者利用,允许拥有者进行包括将智能合约账户内的代币在没有授权的情况下取空等操作在内的任意操作。同时该项目智能合约还存在严重的重入攻击漏洞,会导致潜在攻击者的恶意代码被执行多次。技术解析

CertiK:WealthPass NFT Discord 服务器已被入侵:据CertiK官方推特发布消息,@WealthPass_NFT Discord 服务器已被入侵。在团队确认已重获对服务器的控制之前,请勿点击任何链接,铸造或批准任何交易。详见:https://skynet.certik.com/zh-CN/alerts/security/8b1304c7-a38c-4a1e-9992-83bf54b5651e[2023/8/11 16:19:22]

CertiK:Push Protocol项目Discord服务器已被入侵:金色财经消息,据CertiK监测,Push Protocol项目Discord服务器已被入侵,有黑客发布钓鱼链接。在团队确认已重获对服务器的控制之前,请勿点击任何链接。[2023/5/30 11:47:40]

MasterChief.sol:131图片来源:https://github.com/sushiswap/在SushiSwap项目MasterChief.sol智能合约的131行中,智能合约的拥有者可以有权限来设定上图中migrator变量的值,该值的设定可以决定由哪一个migrator合约的代码来进行后面的操作。

Radicle社区提案建议取消暂停Balancer流动性引导池兑换:去中心化代码协作平台Radicle发推称,由于需求旺盛,Snapshot上的一个提案建议取消暂停Balancer流动性引导池(LBP)上兑换功能。这是为了在短期内提供更多的RAD流动性,同时通过官方治理推动正式提案。投票将持续24小时。

据此前报道,Radicle通过Balancer LBP代币销售募资近2500万美元,已经暂停Balancer LBP上的兑换。[2021/2/28 18:01:03]

MasterChief.sol:136。图片来源:https://github.com/sushiswap/当migrator的值被确定之后,migrator.migrate(lpToken)也就可以被随之确定。由migrate的方法是通过IMigratorChef的接口来进行调用的,因此在调用的时候,migrate的方法中的逻辑代码会根据migrator值的不同而变化。简而言之,如果智能合约拥有者将migrator的值指向一个包含恶意migrate方法代码的智能合约,那么该拥有者可以进行任何其想进行的恶意操作,甚至可能取空账户内所有的代币。同时,在上图142行中migrator.migrate(lpToken)这一行代码执行结束后,智能合约拥有者也可以利用重入攻击漏洞,再次重新执行从136行开始的migrate方法或者其他智能合约方法,进行恶意操作。该漏洞的启示

·智能合约拥有者不应该拥有无限的权利,必须通过社区监管及治理(governance)来限制智能合约拥有者并确保其不会利用自身优势进行恶意操作。·智能合约代码需要经过严格的安全验证和检查之后,才能够被允许公布。当前SushiSwap项目创建者表示,已将该项目迁移到时间锁定合约,即任意SushiSwap项目智能合约拥有者的操作会有48小时的延迟锁定。在此CertiK技术团队建议大家在智能合约公布前,尽量寻找专业团队做好审计工作,以免项目出现漏洞造成损失。

标签:RATCERERTUSHProtectorate ProtocolLibreFreelencerExpertyTUSHI价格

以太坊价格热门资讯
HAI:Deribit期权市场播报:0827 — 月底缩量_DAO

比特币价格下跌至11350美元附近,期货期权成交量都出现了缩量。明天就是交割日,以往在没有行情的月底,期权交易量都是缩量的。隐含波动率继续下降,行情可能需要等月度交割之后才会有变化了.

PULSE:5个入门网站教你识别去中心化项目_Lendefi

编者按:本文来自区块链大本营,作者:SergeyBaloyan,译者:Katie辜,Odaily星球日报经授权转载。去中心化行业目前正发展地如火如荼,也逐渐成为区块链领域里的核心部分.

DEFI:警惕暴涨行情中的“暴富神话”_EFI

每一轮市场行情到来时,总有几家欢喜几家愁:有人因为这样那样的原因错过了行情中暴涨的热门项目,也有人因为各种机缘巧合抓住了黑马实现财富的暴涨.

RAT:以太坊挖矿是门好生意吗?_TOR

编者按:本文来自知矿大学,Odaily星球日报经授权转载。工作量证明本质是一种公平的代币发行方式,不仅仅只有比特币挖矿,还有很多其他币种,比如ETH、BCH、DASH等等,都是通过PoW发行的.

DEF:火币DeFi实验室高潮:DeFi终会照进现实 | 2020新区势峰会_Lbtc闪电比特币

8月28日,「2020新区势·区块链科技金融峰会」在北京举办。本届峰会由火币集团、36kr、Odaily星球日报共同主办,币核科技&霍比特HBTC金牌赞助,链上ChainUP战略赞助,贝.

EFI:去中心化智能投顾会是下一个浪潮吗?_DEFI

前言 本文将对去中心化金融和智能投顾即金融投顾进行介绍,这两个话题在近几年市场热度只增不减,分别在各自的细分领域以及金融行业产生了很大的影响.