北京时间2020年11月20日,Telegram社群出现某些截图声称Keep3rLink接受了CertiK的审计服务。在此,CertiK郑重声明:CertiK团队从未对"Keep3rLink"项目进行过任何审计。同日,CertiK安全研究团队发现Keep3r项目存在中心化安全风险。项目拥有者拥有过大权限,可将允许奖励的限制提高,从而可以向任意参与者发送任意数额的奖励且可向任意地址铸造任意数目代币。项目风险及相关细节
Keep3rV1:代码地址:https://github.com/部署地址:https://etherscan.io/Keep3rV1Helper:代码地址:https://github.com/keep3r-network/keep3r.network/blob/master/contracts/Keep3rV1Helper.sol部署地址:https://etherscan.io/address/0x93747c4260e64507a213b4016e1d435c9928617f如下图图一所示,Keep3r项目的Keep3rV1智能合约中定义了两个角色:governance与pendingGovernance。1178行setGovernance()函数允许当前governance角色将pendingGovernance角色设定为任意给定地址_governance。同时在1186行acceptGovernance()函数中,当前pendingGovernance可以将自己授权为governance角色。因此从逻辑上governance角色与pendingGovernance角色可以循环授权,且没有任何event事件可以提醒投资者governance角色与pendingGovernance角色的变更。此时,项目拥有者可以随意设置拥有两个角色的地址。
Balancer将为LSD协议StaFi的rETH-ETH池创建Gauge,BAL释放上限为10%:2月8日消息,流动性质押衍生品协议 StaFi 在 Balancer 社区提议为以太坊上的 rETH-ETH 池创建一个 Balancer Gauge,BAL 释放上限为 10%。StaFi 将使其 Balancer rETH-ETH 池成为以太坊主网上 rETH 的主要流动性来源。通过增强池的流动性,Balancer 将会从增加的交易费用中获益。目前该提案已获得 Balancer 社区投票通过。
StaFi 于 2020 年第三季度推出,重点是为以太坊和其他权益证明链(例如 Polygon、Solana 和 Polkadot)上的抵押资产带来流动性。与其他 LSD 协议类似,StaFi 发行流动性收据 Toekn (rETH),代表用户通过无许可的验证器集在信标链上质押的以太坊份额。自推出以来,该协议已在 11 种 Token 中积累了价值超过 3600 万美元的质押资产,并拥有 3439 个活跃验证者。[2023/2/8 11:54:54]
CertiK:此前Ankr攻击者又向Tornado Cash存入700ETH:金色财经报道,据CertiK数据监测,此前的Ankr攻击者又向Tornado Cash存入700ETH。[2022/12/24 22:05:25]
图一:governance、pendingGovernance角色以及KPRH设置函数setKeep3rHelper()一旦拥有governance角色,拥有角色的地址可以利用图一中1169行setKeep3rHelper()函数对当前KPRH指向的Keep3rHelper智能合约进行修改。修改之后图二中1076行KPRH.getQuoteLimit()的具体实现就也极有可能被修改,接下来会返回给调用该函数的Keep3rV1合约不同的返回值。
CertiK:Project Shojira项目Discord服务器遭到攻击:金色财经报道,据CertiK监测,Project Shojira项目Discord服务器遭到攻击。请社区用户不要点击链接,铸造或批准任何交易。[2022/10/22 16:35:31]
图二:对某个用户keeper进行奖励的函数workReceipt()项目拥有者如果考虑发动攻击,由于拥有governance角色,因此可以首先调用图三中addKPRCredit()函数。在916行对某一个job的地址给与任意数目的信用数目credit。之后可以部署一个新的Keep3rHelper智能合约,然后在该智能合约中的将getQuoteLimit方法定义为返回uint类型变量的最大值。然后项目拥有者可以使用ADDR_A的地址来调用图1中setKeep3rHelper()函数,将KPRH值指向给定的Keep3rHelper智能合约。最终调用图二中workReceipt()函数,由于1076行代码由于KPRH.getQuoteLimit()函数被指定返回最大值的缘故必定通过。在1077行中由于项目拥有者使用ADDR_A的地址来进行的调用,其在该智能合约中拥有的信用数目为CREDIT_A,因此amount的数目可以为略小于CREDIT_A的任意值。当通过1077行之后,amount的奖励数目被给与keeper的地址。最终该keeper可以调用合同内部的ERC20的转移函数,将获得的奖励转移到自己给定的地址中,完成攻击行为。
CertiK:Larp Finance被确认为Rug Pull:金色财经报道,北京时间2022年7月27日,CertiK Skynet天网系统监测到LARP代币价格急剧下降80%。经CertiK安全团队调查,Larp Finance被确认为Rug Pull。项目部署者以价值约2.8万美元的资产(20ETH)出售最初铸造的LARP代币,随后通过Aztec Bridge“清洗”利润。[2022/7/28 2:42:39]
图三:对某个job增加信用数目credit的函数addKPRCredit()除了上文讲述的中心化风险漏洞之外,图四中的mint()允许为governance角色的地址铸造任意数目的代币。由于governance角色的地址可以通过图一中的setGovernance()函数以及acceptGovernance()进行设置。也就代表着项目管理者只要拥有governanvce角色,即可以通过重设governance角色地址的方式,向任意地址铸造任意数目的代币。
动态 | 百货公司Pricerite宣布开始接受BTC、ETH、LTC支付:百货公司PriceRite宣布将在其商店接受加密货币BTC、ETH、LTC付款。其中,中国香港地区的MegaBox购物中心将立即启动。[2019/8/29]
图四:允许governance角色随意铸造代币的函数mint()通过查询etherscan上Keep3rV1智能合约的数据,图五显示Keep3rV1拥有者地址为0x2d407ddb06311396fe14d4b49da5f0471447d45c。同时,如图六显示,北京时间11月20日早11点governance角色的地址也为0x2d407ddb06311396fe14d4b49da5f0471447d45c。可以得知项目拥有者拥有governance角色权限,因此有权限可以通过上述中心化漏洞进行攻击并获利。
图五:Keep3rV1智能合约拥有者等相关信息
图六:governance角色地址总结
区块链作为时代颠覆性的核心技术,也已在各个领域得到了广泛的应用,隐藏在收益和利好之下的安全隐患也不应被忽视。安全审计现在已经是高质量项目的标配。若项目没有被审计,对于用户来说,投资行为则要格外慎重;对于项目方来说,则需要准备好相关资料并寻找专业并且声誉好的审计公司进行审计。若项目被审计过,则需尽量了解审计公司背景以及其审计报告中的各项指标。CertiK采用形式化验证工具来证明智能合约可靠性,公司内部审计专家将利用包括形式化验证在内的多种软件测试方法,结合一流的白帽黑客团队提供专业渗透测试,从而确保项目从前端到智能合约整体的安全性。近期,有部分项目方假借CertiK的名义发布不实审计报告。首先,CertiK很感谢项目方对我们的认可。但项目方应对项目的发展负责,一份完整且符合安全标准的安全审计报告不可或缺,如您有审计需求,欢迎点击CertiK公众号底部对话框,留言免费获取咨询及报价!CertiK在此提示:任何与CertiK审计相关的消息,请仔细甄别。切勿轻信相关不实内容,并请以CertiK官方或权威媒体发布的消息为准。
编者按:本文来自金色财经,Odaily星球日报经授权转载。全球最知名的线上支付系统之一PayPal被称作是西方国家的支付宝.
1900/1/1 0:00:00编者按:本文来自巴比特资讯,作者:AlexObadia,编译:洒脱喜,星球日报经授权发布。注:Flashbots是一个关于矿工可提取价值问题的研发组织,其旨在减轻MEV对智能合约区块链带来的负面影响,据悉,该组织提议建立一个无需许可、.
1900/1/1 0:00:00今天的文章解答三个有代表性的疑问:1、推荐几个有潜力的DeFi项目?关于这个问题,我曾经在10月8日的文章《DeFi真的会归零?》一文中有过建议。在文中我展示了defipulse上各个DeFi项目的总锁仓价值.
1900/1/1 0:00:00前言 自2020年7月,yearn.finance将收益聚合器概念推入市场以来,短短4个月大量吸引用户,截止9月底锁仓量相比于7月初增长9,712%,现为其原生治理通证YFI价格一度超过比特币,9月中旬高达$43,337.
1900/1/1 0:00:00动态 | 200余名全球执法人员参加国际犯罪会议,探讨如何制止加密犯罪:据TheNextWeb报道,本周,根据澳大利亚联邦警察(AFP)的声明,超过200名来自世界各地的执法人员将出席在布里斯班举行的国际犯罪会议.
1900/1/1 0:00:00编者按:本文来自巴比特资讯,作者:TarunChitra、GuillermoAngeris以及AlexEvans,翻译:洒脱喜,星球日报经授权发布。 ,那CFMM呢?)2019年Uniswap的崛起,是DeFi交易的分水岭.
1900/1/1 0:00:00