宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 酷币 > 正文

Armors团队发现NFT项目Akutars因未对合约进行安全审计

作者:

时间:1900/1/1 0:00:00

4月23日,NFT项目Akutars 在社交媒体上发布了有关11,539ETH(价值3400万美元)被永久锁定的消息。

Armors Company Limited分析了Akutars事件,得出此次被永久锁定的根本原因为合约上线前代码未经安全机构审计,上线后因其合约实现逻辑漏洞问题导致价值3400万美元的ETH永久被锁死在合约中,用户和开发团队都无法取出资金,这部分资金等同于被销毁状态。

Akutars表示,本次合约漏洞主要因项目方的失误造成,并非被人为恶意利用合约漏洞,被锁定的ETH已无法退还,团队正在紧急协商应对措施,将尽快铸造NFT给用户。

美国投资者起诉FTX的审计公司Prager Metis和Armanino:11月24日消息,据外媒报道,近日一位声称损失近2万美元的投资者对FTX合作的会计事务所Prager Metis CPAs LLC提起起诉。此外,原告Stephen Pierce等众多投资者起诉了FTX US的会计事务所Armanino LLP(同样是Gate、OKX等加密交易所的会计事务所)、SBF等人,指控其共谋敲诈勒索。

诉讼文件显示,Armanino和Prager Metis于3月发布了经过认证的审计报告,为FTX US和FTX提供了财务状况健康的证明。Pierce在诉讼中引述《华尔街日报》的一篇文章称,两家会计事务所都是FTX的啦啦队,而不是持怀疑态度的审计师。

据悉,FTX曾声称其2021年的财务业绩已经经过Prager Metis和Armanino的审计, SBF将公司财务业绩的审计视为一个里程碑,并表示Armanino是该国收入最大的20家会计师事务所之一,而Prager Metis自称是第一个在元宇宙中开设总部的会计事务所。(彭博社)[2022/11/24 8:04:10]

Armors Company Limited将此次事件整理分析一下,提醒项目方朋友将来以此为鉴。?

矿业上市公司Bitfarms在11月份挖矿339个比特币:12月1日消息,矿业上市公司Bitfarms发布报告称,由于网络难度增加,它在11月挖矿了339个比特币,低于10月份的343个。11月,该公司收到了400台MicroBT M30S矿机和3,588台Bitmain S19j Pro矿机,算力增加16%至2.1E。(CoinDesk) ???[2021/12/1 12:44:42]

Akutars漏洞合约地址如下:

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

Akutars项目采用的是类似荷兰降价拍卖的形式,拍卖结束后会按照结束价格给用户退还超过最低价格的部分。这涉及了refund以及total bids统计两个方面,而项目方的合约在这两个方面都存在着实现逻辑问题。

马斯克反对英伟达的ARM收购计划:8月29日消息,特斯拉CEO埃隆·马斯克最近据悉将加入到反对英伟达收购英国芯片巨头ARM计划的阵营中。今年早些时候,美国反垄断监管机构联邦贸易委员已经开始对这笔交易展开调查,预计将在未来数周内公布调查结果。亚马逊与三星均已经向美国当局表达的反对意见。 (金十)[2021/8/29 22:44:25]

首先,来看第一个合约漏洞。processRefunds会被恶意合约阻断,实现DOS攻击,也的确有用户使用恶意合约阻断了processRefunds执行,但该名用户表示只是让项目方确认问题存在,随即设置恶意合约变量,使得processRefunds顺利执行完。这个漏洞被人在链上证明有效,随后攻击合约便进行了解锁,并没有进行攻击利用且公开进行了申明,说明这个漏洞并不是此次资金被锁定的原因所在。?

Autofarm宣布回购并销毁57.71枚AUTO,价值约50669美元:官方消息,跨链收益聚合器Autofarm宣布,6月27日至7月4日共回购并销毁57.71枚AUTO,价值约50669美元。目前,Autofarm已回购并销毁AUTO的总量达到1430.91枚。[2021/7/7 0:32:04]

接下来的第二个漏洞,才是这次事件的真正元凶,导致了资金被永久锁定在合约中并无法提款。我们看到在Akutars合约中,processRefunds是按照msg.sender的数量记录在了refundProgress变量,拍卖结束项目方调用claimProjectFunds取出合约内的ETH时,要求满足refundProgress>=totalBids。而totalBids记录的是NFT的数量,合约最终状态refundProgress 数值为3669,totalBids数值为5495。

也就是说,这里的refundProgress>=5495且refundProgress<3669,这个判断条件永远不会成立,最终导致了项目方团队自己也将永远无法执行后续的提款操作,此处应将refundProgress与bidIndex做对比。这是Akutars开发者犯的一个很不应该的严重错误。最终,直接导致了项目方11539ETH被锁定无法提取。

这里还需要指出的是,在执行processRefunds之前,参与拍卖的用户可以在三天后通过 emergencyWithdraw将个人投入的ETH取回,但由于processRefunds的执行,导致用户的拍卖状态由未处理变为refund,从而不能再进行emergencyWithdraw。

通过以上分析,我们看出由于Akutars项目方上线前没有对其智能合约进行安全审计,上线后才导致发生了这次资金被永久锁定在合约中无法提取的严重事件。

Armors Company Limited曾不止一次的强调合约安全审计的重要性和必要性,还有很多项目方存在着侥幸心理,觉得问题不会发生在自己项目身上。往往就是抱有的这种侥幸心态,是安全事件频发的原因。项目方开发者应具备基本的安全开发意识,熟悉智能合约开发应注意的安全问题,也务必把合约代码安全当成重中之重,审计是保证代码安全的关键因素,因此合约代码找行业内正规的安全公司进行审计,并定期检查更新。Armors Company Limited同时提醒项目方,上线后要注意加强数据的安全监控。如果项目方合约代码是通过正规审计机构全面合规审计的,就能有效避免安全事件的发生。

Armors Company Limited安全机构成立于2017年,是行业最早成立的专业区块链安全机构之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公链审计合作伙伴,已为超过2000家区块链平台、交易所、钱包、DApp等机构和项目提供安全审计、渗透测试、跨链迁移、平台安全等各方面保障及服务。成立以来,Armors Company Limited已为客户挽回超过32000个BTC的资产损失。

标签:ARMUNDFUNFUNDPARMASQUIDBOUNDSeedify.fundREFUND

酷币热门资讯
时间就是金钱 你会买“时间NFT”吗?

本文由公众号“老雅痞”laoyapicom授权转载又是忙得连轴转的一天,事情一件接着一件,一口饭还没顾上吃,挂掉线上会议才发现窗外的天色已经黑了.

1900/1/1 0:00:00
Uniswap V3 上线在即 DeFi 圈内大佬都是如何点评?

在 Uniswap 创始人长达一周的铺垫后,Uniswap V3 终于揭开了真面目。3 月 24 日,Uniswap 公布 V3 文档,引起了从业者的广泛讨论.

1900/1/1 0:00:00
NFT市场“谁主沉浮” 谁会是下个OpenSea?

近几年,NFT作为一种独特、稀缺、有趣的资产类别,火速席卷了各大圈子,谁也未曾料到,这场最初只是技术在艺术圈的小试牛刀,却造就了现如今「NFT可万物」的景象.

1900/1/1 0:00:00
PayPal CEO:数字钱包可以简化支付 关注 DeFi 和智能合约技术

PayPal 首席执行官 Dan Schulman 在财报会议上表示,美国人在银行账户之间转移资金仍然要依赖过时老旧的系统,而数字钱包可以大大提高政府发放刺激支票的效率.

1900/1/1 0:00:00
开始使用 DeFi 我需要什么?

对于任何一个想要进入 DeFi 世界的人来说,最重要的工具是一个 web3 钱包,它可以存储资金并与以太坊区块链交互.

1900/1/1 0:00:00
NFT行业的三大区块链之一引起了Snoop Dogg的强烈兴趣,究竟有何潜力?

多个区块链吸引了希望创建单个NFT或整个集合的用户的注意。Tezos是其中因其低费用和低碳排放方式而备受赞誉的区块链,就连Snoop Dogg也希望通过公开他匿名NFT收藏家Cozomo de Medici的身份来探索这个生态系统的好.

1900/1/1 0:00:00