宇宙链 宇宙链
Ctrl+D收藏宇宙链

首发 | Sushiswap智能合约安全漏洞事件分析

作者:

时间:1900/1/1 0:00:00

北京时间8月28日,CertiK安全研究团队发现sushiswap项目智能合约中存在多个安全漏洞,该漏洞可能被智能合约拥有者利用,允许拥有者进行包括将智能合约账户内的代币在没有授权的情况下取空等操作在内的任意操作。同时该项目智能合约还存在严重的重入攻击漏洞,会导致潜在攻击者的恶意代码被执行多次。

技术步骤:

首发 | imKey正式支持Filecoin,成为首批Filecoin硬件钱包:12月1日,随着imToken2.7.2版本上线,imKey同步支持Filecoin,成为业内首批正式支持FIL的硬件钱包。Filecoin作为imKey多链支持的优先级项目之一,成为继BTC、ETH、EOS和COSMOS四条公链后的第五条公链。

据悉,imKey团队已在Q4全面启动多链支持计划,计划实现imToken已经支持的所有公链项目,本次imKey升级更新,无需更换硬件,不涉及固件升级,通过应用(Applet)自动升级,即可实现imKey对Filecoin的支持及FIL的代币管理。[2020/12/2 22:52:32]

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

首发 | Bithumb将推出与Bithumb Global之间的加密资产转账服务:Bithumb内部人士对金色财经透露,Bithumb推出和Bithumb Global之间的加密货币资产免手续费快速转账服务,每日加密货币资产转账限额为2枚BTC。此消息将于今日晚间对外公布。据悉,目前仅支持BTC和ETH资产转账。[2020/2/26]

在sushiswap项目智能合约的MasterChief.sol智能合约的131行中,智能合约的拥有者可以有权限来设定上图中migrator变量的值,该值的设定可以决定由哪一个migrator合约的代码来进行后面的操作。

首发 | DVP: Bitstamp交易所存在漏洞 可导致大量KYC等信息被泄露:金色财经讯,近日,DVP收到安全人员提交的全球知名交易所Bitstamp的漏洞,攻击者可以利用该漏洞查看大量用户ID、银行卡等敏感信息,严重威胁用户信息安全。为避免发生KYC泄露的恶性事件,DVP安全团队在收到该漏洞后,第一时间通知该平台进行修复,但未收到回应。DVP提醒相关用户关注个人信息安全,以免造成损失。[2019/8/13]

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

当migrator的值被确定之后,上图中142行的代码,migrator.migrate(lpToken)也就被随之确定,由migrate的方法是通过IMigratorChef的接口来进行调用的,因此在调用的时候,migrate的方法中的逻辑代码会根据migrator值的不同而变化。

简而言之,如果智能合约拥有者将migrator的值指向一个包含恶意migrate方法代码的智能合约,那么该拥有者可以进行任何其想进行的恶意操作,甚至可能取空所有的账户内的代币。

同时,在上图142行中执行结束migrator.migrate(lpToken)这一行代码后,智能合约拥有者也可以利用重入攻击漏洞,再次重新执行从136行开始的migrate方法或者其他智能合约方法,进行恶意操作。 

当前sushiswap项目创建者表示已经将该项目加入了时间锁定(timelock)合约的显示,即任意sushiswap项目智能合约拥有者的操作会有48小时的延迟锁定。

该漏洞的启示:

智能合约拥有者不应该拥有无限的权利,必须通过社区监管(governance)来限制智能合约拥有者并确保其不会利用自身优势进行恶意操作;

智能合约代码需要经过严格的安全验证和检查之后,才能够被允许公布。

标签:RATUSHHISWAPUSHIBRAT价格Roush Fenway Racing Fan TokenMinimal Initial SushiSwap OfferingTUSHI币

抹茶交易所热门资讯
银保监会陈伟钢:区块链应用具有十大发展趋势

8月17日,2020区块链生态合作大会在上海举行,中国银保监会重点金融机构监事会监事陈伟钢发表题为“区块链政策导向与应用前景“的主题演讲。陈伟钢表示,区块链是网络时代的阶段性产物,本质是一种新型的网络技术.

1900/1/1 0:00:00
金色观察|公链都有难念的经

前几日,以太坊的新测试网Medalla因为参与率低而导致验证过程无法进行了。这虽然只是一个小事故,也是测试网希望出现的测试情况,因为测试网的目标就是为了测试一切可能出现的危险.

1900/1/1 0:00:00
OMG暴涨的原因是什么?公链行业迎来了怎样的契机

  今日市场行情表现比较突出的是OMG,据火币行情显示,OMG24小时最大涨幅超127%,最高触及9.7USDT,此后行情有所回落,局部价格在6.2附近。OMG会暴涨的原因和Tether(USDT)有关.

1900/1/1 0:00:00
詹克团威胁取消员工期权 蚂蚁矿机海外多笔破亿订单

比特大陆发生了什么?这两件事虽然没有很大的新闻价值,但是有一些有趣的地方,有一些可释疑解惑之处.

1900/1/1 0:00:00
刷新年内新高后 比特币持续上攻动力何存?

近日,随着DeFi等概念的火爆,加密市场呈现整体上行姿态。比特币价格也再度上涨,突破12000美元关键整数关口,创下年内新高。纵观整月发展趋势,比特币总体走势上扬,但持续在11000美元以上调整并呈现盘桓状态.

1900/1/1 0:00:00
BTC期货飙升 机构投资者寻求“通胀对冲”

据Decrypt报道,机构投资者对比特币越来越感兴趣,可能是因为担心法定货币的购买力发生变化。 根据分析网站Skew的数据,目前,按未平仓合约数量计算,CFTC监管的CME比特币期货交易所是第三大比特币期货市场.

1900/1/1 0:00:00