宇宙链 宇宙链
Ctrl+D收藏宇宙链

CertiK:SushiSwap智能合约漏洞事件分析

作者:

时间:1900/1/1 0:00:00

北京时间8月28日,CertiK安全研究团队发SushiSwap项目智能合约中存在多个安全漏洞。该漏洞可能被智能合约拥有者利用,允许拥有者进行包括将智能合约账户内的代币在没有授权的情况下取空等操作在内的任意操作。同时该项目智能合约还存在严重的重入攻击漏洞,会导致潜在攻击者的恶意代码被执行多次。技术解析

CertiK:USEA代币部署者倾销价值约180万美元代币:金色财经报道,据CertiK监测,USEA代币价格下滑了98%,部署者铸造了1.67亿枚代币,并转移到多个外部账户EOA。这些外部账户总共倾销了约180万美元价值的代币。[2023/6/7 21:21:35]

CertiK:此前Ankr攻击者又向Tornado Cash存入700ETH:金色财经报道,据CertiK数据监测,此前的Ankr攻击者又向Tornado Cash存入700ETH。[2022/12/24 22:05:25]

MasterChief.sol:131图片来源:https://github.com/sushiswap/在SushiSwap项目MasterChief.sol智能合约的131行中,智能合约的拥有者可以有权限来设定上图中migrator变量的值,该值的设定可以决定由哪一个migrator合约的代码来进行后面的操作。

Near Foundation负责人:将帮助Tracer等项目迁移至Near Protocol:5月23日消息,Near Foundation负责人Nicky Chalabi表示,在Terra陷入死亡螺旋后,像Tracer这样的项目在寻求与其生态系统核心价值相一致的盟友,以支持其未来的路线图。Tracer和Near使用相同的编程语言构建智能合约,这将进一步简化迁移过程。此外,Near Protocol可以通过分配资源了解项目需求、与项目合作并解决任何问题等方式来帮助Tracer等项目控制损害程度。(cointelegraph)[2022/5/23 3:35:44]

MasterChief.sol:136。图片来源:https://github.com/sushiswap/当migrator的值被确定之后,migrator.migrate(lpToken)也就可以被随之确定。由migrate的方法是通过IMigratorChef的接口来进行调用的,因此在调用的时候,migrate的方法中的逻辑代码会根据migrator值的不同而变化。简而言之,如果智能合约拥有者将migrator的值指向一个包含恶意migrate方法代码的智能合约,那么该拥有者可以进行任何其想进行的恶意操作,甚至可能取空账户内所有的代币。同时,在上图142行中migrator.migrate(lpToken)这一行代码执行结束后,智能合约拥有者也可以利用重入攻击漏洞,再次重新执行从136行开始的migrate方法或者其他智能合约方法,进行恶意操作。该漏洞的启示

·智能合约拥有者不应该拥有无限的权利,必须通过社区监管及治理(governance)来限制智能合约拥有者并确保其不会利用自身优势进行恶意操作。·智能合约代码需要经过严格的安全验证和检查之后,才能够被允许公布。当前SushiSwap项目创建者表示,已将该项目迁移到时间锁定合约,即任意SushiSwap项目智能合约拥有者的操作会有48小时的延迟锁定。在此CertiK技术团队建议大家在智能合约公布前,尽量寻找专业团队做好审计工作,以免项目出现漏洞造成损失。

标签:RATCERTORATORSeratio TokenSoccer Vsstorj币总量多少Cindicator

Gate交易所热门资讯
七夕这个早上,全都用来挖Filecoin了

经历数次跳票之后,8月25日早6点,奖励高达410万FIL的Filecoin激励测试网终于启动了。各大矿商矿工群也再度活跃,各矿商纷纷通过录视频、发快讯的方式表达“尘埃落定”的喜悦.

1900/1/1 0:00:00
Amber Group:Gas Tokens价格或与以太坊链上资源成正向反馈

作者:Tiantian|AmberGroup 以太坊区块容量可能是目前最稀缺的资源。在过去几个月内,随着流动性挖(liquiditymining亦称yieldfarming)的兴起,Gas费一路水涨船高,至今仍居高不下,截至发文时间,

1900/1/1 0:00:00
去中心化智能投顾会是下一个浪潮吗?

前言 本文将对去中心化金融和智能投顾即金融投顾进行介绍,这两个话题在近几年市场热度只增不减,分别在各自的细分领域以及金融行业产生了很大的影响.

1900/1/1 0:00:00
国盛区块链:纽交所获批“直接上市规则”,建行开展DCEP线上测试

编者按:编者按:本文来自吉时通信,Odaily星球日报经授权转载,Odaily星球日报经授权转载。摘要SEC批准纽交所直接上市提议,企业无需IPO即可直接上市融资.

1900/1/1 0:00:00
DeFi对数字货币市场格局的冲击

从昨晚开始整个数字货币市场又开启了普跌模式,以太坊再次跌到了400美元以下,我们又有了定投的机会。这一段时间以来,在市场反复的上下波动中,有几个币的走势值得我们关注:第一个是ADA。早前它的市值总排名曾经跃居第7.

1900/1/1 0:00:00
将比特币用作结算网络中蕴含的经济学知识

编者按:本文来自区块链大本营,作者:SAIFEDEANAMMOUS,译者:火火酱,Odaily星球日报经授权转载。随着比特币的逐步普及,其交易费用也持续上涨,人们纷纷抱怨市场前景黯淡.

1900/1/1 0:00:00