宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > FTT > 正文

Gelato以白帽奇袭挽救用户资金,处理Sorbet Finance漏洞与dYdX有何不同?

作者:

时间:1900/1/1 0:00:00

本文来自GelatoNetwork,原文作者:GelatoNetwork,由Odaily星球日报译者Katie辜编译。

安全事件频发,12月22日,流动性管理协议VisorFinance就遭黑客攻击。本月中旬,Gelato团队被提醒在SorbetFinance使用的一个智能合约中存在一个严重的漏洞。该合约的设计目的是让用户只需使用一个代币就可以从SorbetFinance进入和退出G-UNI矿池,而不是从一开始就需要提供两个相等比例的代币。

当晚,Gelato团队成功执行了一次“白帽行动”,挽救了用户的损失,总计约2600万美元。这些资金被发送到一个安全的托管合约中,只有这些资金的原始所有者才能收回这些资金。

SorbetFinance、G-UNI或GelatoNetwork的其它智能合约或组件均未受到影响。特别是G-UNI矿池是安全的。

区块链创企Fluree获Ridgeline Ventures等战略投资:区块链创企Fluree最近宣布获得战略投资,达成多个企业合作伙伴关系,并且其区块链集成不断增长。Fluree从Ridgeline Ventures、Engage VC和Good Growth Capital获得额外的战略投资,具体金额未透露。

Fluree最近宣布与Wake Forest Digital Health Group建立战略合作关系,涉及使用视觉分析和图形数据库技术建立临床数据管理工具。Fluree与美国空军签订合同,将建立一个区块链支持的加密(encrypted)分布式图形数据库,用于安全、多领域的指挥和控制通信。

Fluree最近推出全球合作伙伴计划,与一系列重要独立软件开发商(ISV)和系统集成商达成合作。此外,Fluree已与Storj.io和Zeeve平台合作,以增强网络DevOps功能并简化部署。

据此前报道,3月17日,Fluree宣布完成种子轮扩展融资,投资方包括Engage,但具体金额并未披露。Fluree于去年6月完成470万美元的种子轮融资,4490 Ventures领投,Revolution的Rise of the Rest种子基金参投。[2020/6/27]

对于那些尚未撤销智能合约审批的用户来说,关键的风险仍然存在。因此,我们强烈敦促与SorbetFinance矿池页面进行交互的用户在将任何代币发送到他们的钱包之前,先撤销他们的批准。

声音 | Nigel Green:加密货币市场的波动与其他金融市场没什么不同:deVere Group首席执行官兼创始人Nigel Green表示:“所有金融市场都有高峰和低谷,加密货币市场没有、也不应该有任何不同,每当市场下跌或加密货币出现一轮波动时,那些讨厌加密货币的人就会宣称数字货币完蛋了——结果它们又经历了一轮上涨。在大多数其他金融市场,这些人不会做出如此极端和毫无根据的声明。”(彭博社)[2019/11/28]

截至12月20日欧洲中部时间12点,除66个地址外,所有地址都成功取消了他们的存款。我们将继续积极监控并尽最大努力挽救受影响的钱包,但为了确保资金的最终安全,受影响的用户必须自行撤销对Sorbet的批准。

目前,Gelato团队成功执行了另外35项白帽拯救交易,从面临风险的钱包中又保护了100万美元。除66名用户外,所有用户都尚未撤销对Sorbet的批准。

声音 | Bigbang Angels CEO:基于Utility通证的生态有优势也有限制:Bigbang Angels CEO Byeongseon Hwang在由金色财经主办的金色沙龙韩国站现场介绍了基于Utility通证的生态系统。他说,基于Utility通证的生态对投资者没有限制,而且将会颠覆以股份为中心的公司结构。同时他也指出了以Utility通证为基础的生态的限制。他说,这种生态会使投资风险增加,而且对分布式自律组织管理非常不成熟,交易所也存在透明度的问题,通证价格变动巨大等。[2018/12/20]

技术细节

包含该漏洞的智能合约与12月10日发布的dYdX漏洞报告中披露的漏洞相似。多亏了这份报告和我们的线人,我们发现了Sorbet上的漏洞并在黑客利用它之前进行了修正。

Nigel Green:数字货币投资者开始倾向更长期的投资:根据Iexpats的报道,全球境外金融服务集团deVere的创始人兼CEO Nigel Green近日表示,数字货币投资者的想法已经发生翻天覆地的变化,从快速致富转变为更倾向长期投资。“去年年底,数字货币价格上涨得太高太快了。今年第一季度,主流数字货币都迎来一次剧烈的价格调整,这提供了一个判断投资者态度的良机,投资者现在能认识到数字货币背后的核心价值,而不是像去年那样追捧价格。”Green认为,随着时间推移,人们现在已经意识到数字货币的需求与愿景,并理解了区块链技术蕴含的价值。[2018/4/27]

dYdX的情况是被告知代理智能合约存在一个关键漏洞,该合约自11月24日以来一直在处理dYdX交易所的存款。dYdX团队执行了一个白帽来拯救用户资金,总计约200万美元。这些资金被送到一个非托管的托管合约,只有这些资金的原始所有者可以取回它们。

我们敦促所有读到这篇文章的Dapp开发者仔细检查他们的智能合约,以防他们在智能合约层面上与DEX聚合器交互,以确保他们的系统没有与我们类似的漏洞。

如何避开Bug

Gelato开发团队非常清楚Solidity中的低级调用的危险性。这个bug本不应该出现在产品中,但它却出现了。这表明我们在智能合约测试和审查过程中出现了一个严重的错误。这是Gelato存在两年半以来的第一个安全漏洞,我们将通过维护和加强我们在未来所有智能合约发布中一贯的高标准,确保这将是最后一个漏洞。

与之前经过审计和实战测试的版本相比,处于风险中的智能合约只包含一个小更改。这导致我们的智能合约开发团队过早地将其发布,而没有遵循我们通常遵循的严格的安全审查过程。

这一事件其实是可以避免的,我们已经采取了一些措施,以确保这样的错误永远不会再出现。

我们的“预防针”

我们坚持Web3的最高安全标准。通过这次事件,我们了解到,无论多么小的变化,无论一个合约有多少次经过实战考验的历史,它都必须在投入使用之前进行彻底的审查和审计。

为避免此类漏洞再次发生,我们计划实施以下安全措施:

对所有新合约或由多个团队成员对这些合约的所有修改进行彻底的审查,无论修改多微小;

密切监控风险模式和之前报告的智能合约漏洞,如dYdX报告,在这个案例中,正是我们的漏洞;

评估新部署或合约修改的最坏情况,并设计应对措施;

创建bug奖励机制,鼓励外部开发人员在代码公开之前发现代码中的错误;

对已经投产几个月没有任何事故的智能合约进行持续的代码审查;

在将新特性投入使用之前,使用我们集成的协议来检查它们的集成安全性。

Bug猎人赏金

Gelato团队非常感谢那个提醒注意这个bug的人。使团队能够迅速采取行动,帮助受影响的用户挽回2600万美元的损失。?

Gelato团队将提出一个治理建议,向一路上帮助过我们的社区成员发放的bug奖励。

偿还被盗资金

我们成功地在白帽袭击时挽救所有损失。然而,直到他们撤销对SorbetFinance的批准之前,用户的资金仍然很容易受到影响。尽管我们尽了最大的努力,并让多个回收机器人持续运行,拯救那些处于风险中的资金,总金额约为744万美元被恶意搜索者窃取,这些搜索者能够在一开始的少量交易中抢先我们的机器人。从那时起,我们优化了我们的系统,并在大多数交易中击败了恶意搜索者。

Gelato团队将创建一份治理提案,以全额补偿这些损失,并由GEL持有人投票表决。由于可能出现的“假被盗”的情况,事件发生后的时间已经过去了,并且团队已经竭尽全力通知了有风险的地址,我们将不再赔偿12月20日下午13:00以后发生的任何损失。

尽管如此,我们将继续运营多个白帽机器人。在截止日期之后成功拯救的资金,减去机器人运营商在营救交易中产生的矿工费后,将被退还给用户。

总结

尽管存在漏洞,也未能遵守我们所追求的最高安全标准,但我们成功地实施了多次白帽攻击,挽救了超过2700万用户的资金。Gelato团队迅速地处理了漏洞,恢复机器人和批准撤销用户界面,Gelato团队将继续优化,为Web3生态系统带来最好的Web3自动化工具。

标签:GELLATELAATOAngelsCreedPLATELAMASatoPay

FTT热门资讯
国际货币基金组织(IMF)呼吁加强跨境监管及数据标准化

据CNBC12月24日消息,国际货币基金组织仍对加密货币感到担忧,尤其是因为这个市场正在以如此显著的速度增长,而监管机构却没有更上.

1900/1/1 0:00:00
在人才代币化平台「Talent Protocol」,你可能会是“下一个V神”的早期投资者?

今年10月,Web3平台、人才技术初创公司?TalentProtocol?从500多个加密初创项目中脱颖而出,成为CoinList选中的8个秋季项目之一。作为加密行业最具影响力的代币发行与融资平台,CoinList备受关注.

1900/1/1 0:00:00
OpenDAO (SOS)登陸KuCoin!

親愛的KuCoin用戶:我們很高興地宣布,KuCoin將上線OpenDAO(SOS)項目並支持交易對SOS/USDT.

1900/1/1 0:00:00
上海:引导企业加紧研究未来虚拟世界与现实社会相交互的重要平台,适时布局切入

据上海发布消息,上海市委经济工作会议于12月21日举行。会议指出,要加快培育壮大发展新动能,着力强化“新赛道”布局,强化“终端带动”.

1900/1/1 0:00:00
新任CTO发内部信:Meta旨在与区块链、Web3「深度兼容」

本文来自《纽约时报》,原文作者:RyanMacOdaily星球日报译者?|念银思唐Facebook的一名高管近日在一封内部信中表示,Facebook的母公司Meta的目标是与区块链技术“深度兼容”.

1900/1/1 0:00:00
BitMart上线ViCA Token (VICA)

亲爱的BitMart用户:BitMart将于2021年12月28日上线代币ViCAToken(VICA)。届时将开通VICA/USDT交易对.

1900/1/1 0:00:00