宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > ADA > 正文

CertiK:Text.finance智能合约安全漏洞分析

作者:

时间:1900/1/1 0:00:00

北京时间11月12日,CertiK安全研究团队发现DeFi项目text.finance智能合约代码部分存在安全漏洞。分析之前,先考考大家的眼力,看看下图里面的文字说了什么。

如果看不清,不妨点击图片后把屏幕亮度调至最高。有的时候,某些不想让你看到的因素,正是通过排版或者这样的方式,被刻意隐藏了起来。接下来说说该项目中存在的两处漏洞。大家不妨在阅读文章的时候注意一下图中的位置。第一弹:项目拥有者可通过第一处漏洞,将指定数目代币转移到任意地址。第二弹:项目拥有者可通过第二处漏洞,将任意投资者的流动性池中的资产强制转移到项目拥有者的地址中。漏洞分析

CertiK:YogaPetz项目Discord服务器已被入侵:金色财经消息,据CertiK监测,YogaPetz项目Discord服务器已被入侵。在团队确认他们已经恢复服务器的控制权之前,请勿点击任何链接。[2023/4/1 13:38:55]

textMiner.sol部署地址:https://etherscan.io/address/0x9858728de38c914c2ea32484a113b6628d984a82#code1.漏洞一项目拥有者在textMiner.sol智能合约1000行处实现了withUpdates()函数。该函数的的作用是可以将任意数量的为devaddr地址铸造任意数量的代币。而通过查看图2中devaddr和项目拥有者owner的地址值,可以发现两者相同,因此项目拥有者可以通过该漏洞为devaddr地址铸造任意数目代币。同时,当前的devaddr地址拥有者可以通过图3的dev()函数将devaddr地址值更换到另外一个地址,因此最终项目拥有者可以更换将devaddr地址值更换的方法,向任意地址中铸造任意数目代币。虽然项目拥有者将图1中的withUpdates()函数设置为不允许智能合约外部调用,但是却有意地在图4中919行实现了允许被外部调用的add()函数,然后通过921行代码调用withUpdates()函数,从而实现向devaddr地址铸造1000000000000000000000000000000数量代币。

Balancer:约1190万美元资金受Euler攻击事件影响,其他流动性池安全:金色财经报道,去中心化交易协议 Balancer 发推表示,在 Euler Finance 攻击事件中,约 1190 万美元从 bbeUSD 流动性池中被发送给 Eule,占了整个该流动性池 TVL 的 65%,bbeUSD 代币也被存入了其他 4 个流动性池:wstETH/bbeUSD、rETH/bbeUSD、TEMPLE/bbeUSD、DOLA/bbeUSD,所有其他的 Balancer 流动性池都是安全的。

由于采取了保护剩余资金的措施,UI 目前不支持现有 LP 退出这些 bbeUSD 池中的头寸,但不存在资金进一步损失的风险,bbeUSD 池用户可以使用 UI 按比例提取代币和 bbeUSD,但在 Euler 恢复 eTokens(例如 eDAI/DAI)的可转让性之前,无法从 bbeUSD 撤回资金。[2023/3/14 13:02:28]

CertiK:NFT项目WitLink疑似发生Rug Pull,已删除官网社交帐户:7月10日消息,据CertiK检测,NFT项目WitLink疑似发生Rug Pull,该项目删除了Twitter帐户、Discord、Facebook、Instagram和网站。[2022/7/10 2:03:44]

图1:第1000行中的withUpdates()函数

图2:devaddr地址以及项目拥有者owner地址

高频交易公司Jump Trading将收购区块链基础设施公司Certus One:8月3日消息,总部位于芝加哥的高频交易公司JumpTrading将收购区块链基础设施公司CertusOne,为该公司在加密货币领域的首次收购。CertusOne创始人HendrikHofstadt将担任Jump的特别项目总监一职。目前暂未披露具体交易细节。JumpTrading是一家高频交易巨头,其附属风险投资公司JumpCapital已投资于BitGo、Bitso和BlockFi等加密公司。此前,Solana基金会公布资助计划的首批12家受助项目中包括建立了连接以太坊和Solana的双向跨链桥Wormhole的区块链基础设施公司CertusOne。(TheBlock)[2021/8/3 1:32:16]

图3:dev()函数

美国喜剧演员Amanda Cerny宣布接受BTC支付:美国网红、喜剧演员、模特Amanda Cerny在推特宣布,接受BTC支付。[2021/4/14 20:18:12]

图4:add()函数2.漏洞二

图5:emergencyWithdraw()函数项目拥有者可以通过调用图5中emergencyWithdraw()函数,将某一个特定地址投资者的某一个流动性池中的流动性资产全部取出,并转移到项目拥有者的地址中。该emergencyWithdraw()函数是一个基于正确的emergencyWithdraw()函数。因此就算审视合约者不恶意揣测,也很难说项目方不是恶意改写,并添加了该漏洞。从下图6的对比中可以发现,Sushiswap允许投资者通过调用emergencyWithdraw()函数,紧急取出属于自己的流动性资产,而在text.finance中却仅允许项目拥有者来调用该函数,同时允许项目拥有者取出属于任何投资者的流动性资产。

图6:text.finance和sushiswap项目中emergencyWithdraw()函数实现对比安全建议

CertiK安全研究团队认为当投资者在对DeFi项目进行投资时,不仅需要对智能合约常见的代码有所了解,更需要谨慎地审视具体代码的实现逻辑。否则极易掉入类似该项目中的恶意漏洞陷阱当中。对于非技术背景的投资者,更需要了解项目是否经过严谨的技术审计。从Text.finance项目的恶意漏洞中可以看出,盲目投资一个没有经过严格审计的项目,或引发极大风险,并造成难以估量的损失。CertiK是采用形式化验证工具来证明智能合约可靠性的业内顶尖公司。公司内部审计专家将利用包括形式化验证在内的多种软件测试方法,结合一流的白帽黑客团队提供专业渗透测试,从而确保项目从前端到智能合约整体的安全性。如你的项目需要保障,请发送邮件至bd.china@certik.org或直接后台留言进行免费咨询及报价。于此同时,CertiK的新产品预言机及快速扫描,也将为链上项目进行实时打分并且出具快速扫描分数。如果你需要查找某项目的信息及安全分数,请登录CertiKFoundation官网的CertiKShield页面进行浏览:https://shield.certik.foundation/欢迎搜索微信关注CertiK官方微信公众号,点击公众号底部对话框,留言免费获取咨询及报价!

标签:CERCERTERTcertikcere币怎么买CERT立方根Vertexcertik币价

ADA热门资讯
Amber Group:美国大选将如何影响加密金融市场

11月3日,AmberGroupCPOAnnabelleHuang受邀做客行业知名媒体火星财经的直播间,与其他四位同样对全球经济具有深入研究的加密金融意见领袖,就《美国大选结果将如何影响比特币》这一话题,进行了分享和交流.

1900/1/1 0:00:00
一文了解Uniswap的价值和风险点

编者按:本文来自蓝狐笔记,Odaily星球日报经授权转载。Uniswap的代币UNI价格近期表现一直不好,很多人对UNI的未来感到悲观。有意思的,Uniswap协议本身的基本面持续不错,形成了鲜明的对比.

1900/1/1 0:00:00
读懂清华最强项目Conflux的挖矿逻辑,显卡矿工值得挖吗?

近日,以太坊2.0将于12月1日上线的新闻刷屏币圈,ETH2.0的推出,意味着PoS挖矿功能将正式上线。尽管距离以太坊2.0彻底抛弃PoW还需要很长一段时间,但是对显卡矿工来说,某种程度上仍然是一种远期利空.

1900/1/1 0:00:00
ETH2.0即将来临,有哪些改进和创新的点?

今年年末,大概最让人期待的就是ETH2.0的上线了。虽然ETH2.0阶段零的发布时间一改再改,从年初延迟至第二季度,如今再次推到第四季度。但毫无疑问,ETH2.0仍是目前市场为数不多的热点.

1900/1/1 0:00:00
专访Bitfinex CTO Paolo Ardoino:东亚地区对Tether的需求尤为强烈

作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 在加密市场中,Tether的地位一直很微妙.

1900/1/1 0:00:00
在“炒地”之后,区块链游戏会怎么发展?

编者按:本文来自加密谷Live,作者:Momentum6,翻译:李翰博,Odaily星球日报经授权转载。如今,考虑受到今年年初全球性的COVID-19限制,人们将大量的空闲时间都花在了网上.

1900/1/1 0:00:00