熟悉DeFi生态的用户都听过Sushi,它是DeFi生态中知名的去中心化交易所,和Uniswap在圈内都是顶流的交易所项目。但和Uniswap专注交易的纵向发展路径不同,Sushi除了交易所,也注重在其它领域布局。
拍卖就是Sushi除交易所之外布局的领域。而MISO就是Sushi开发的代币发售平台。这个平台今年2月上线,迄今为止运营了6个多月,整体运行处于比较平稳的状况。
但就在北京时间8月18日凌晨,多名海外的白帽黑客发现MISO平台合约中存在安全漏洞,并联手从众筹资金池中拯救回10.9万枚ETH,使Sushi避免了一场潜在的灾难。
以金额看,恐怕此次联手行动是DeFi发展史上“最大的白帽拯救行动”。此次白帽拯救行动导致BitDAO在MISO平台进行的荷兰拍中的ETH资金池提前结束。
独家 | BTC 24h链上交易量下降18.68%:据欧科云链OKLink数据显示,BTC 24h链上活跃地址数总计996129,较前日下降7.46%;链上交易量总计557857.79BTC,较前日下降18.68%;链上交易笔数总计328902,较前日下降1.31%;BTC链上活跃度下降。
截至上午10时,BTC全网算力约为121.71EH/s,较前日上升0.03EH/s,全网算力呈上升趋势。[2020/8/5]
尽管事件得以妥善解决,没有酿成大祸,但这次事件仍然给我们留下了很多值得深思的问题和教训。
灵踪安全对此次漏洞的细节分析如下:
这次出现安全漏洞的是MISO的荷兰式拍卖合约。其拍卖合约地址为:
独家 | BTC24小时资金净流出34.68亿元:根据AICoin数据显示,24小时资金净流入排名中TRX排名第一, 24小时净流入2.33亿元人民币;ROAD24小时资金净流入排名第二,24小时净流入1.64亿元人民币;SEELE24小时金净流入排名第三,24小时净流入1.64亿元人民币。NEO24小时资金净流入排名第四,24小时资金净流入1.23亿元人民币;PX24小时资金净流入排名第五,24小时资金净流入1.23亿元人民币。BTC24小时资金净流出34.68亿元人民币。[2020/2/17]
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
在合约中,首要存在漏洞的是delegatecall函数调用。
独家 | 360余云超:没有证据表明币安内网遭受了攻击:5月8日凌晨 1:15:24,币安遭受黑客攻击,损失 7000 个 BTC(约 4100 万美元)。针对此事,金色财经采访了360区块链专家余云超,他表示,根据币安公开的信息,简单来说,黑客为此次攻击准备了很久,包括探测币安的认证体系、通过各种方式获取用户的认证信息等。
余云超分析,此次黑客首先探测了币安提币的认证步骤,包括需要API密码、2fa代码(双因子认证);之后通过各种攻击方式比如钓鱼网站,去获取用户的认证信息;等受害者信息收集到黑客认为足够的程度,也就有了我们看到的发动攻击,利用获取的认证信息,从币安的热钱包转走部分比特币。
针对网上传的比较多的“币安此次被盗很有可能是因为币安内网遭到黑客长期的APT渗透”的消息,余云超表示,从目前公开的信息来看,没有证据表明币安的内网遭受了攻击。如果黑客通过社工钓鱼等手段拿到了受害者用户的认证信息,就可以直接提币了。当然如果币安内网被黑客成功渗透,那可能产生的后果会比这次还要严重,黑客可以长期慢慢的把他们在内网能接触到的币安钱包里的比特币全部提走。
余云超认为之所以发生这样的事,除了机构的防御机制、风控可能存在的问题,本质上来说,还是用户安全意识不足,导致自己的认证信息被黑客通过攻击方式获取。
除此之外,金色财经注意到2018年7月4日,币安也曾被盗7000多比特币,余云超对此认为7000这个数字是个巧合,但是也不排除这个数字是否与机构的风控设置有关。但是即使有关,黑客也不可能实地去测试,这个还需要进一步调查。[2019/5/8]
delegatecall函数所执行的交易是外部传入的。本合约代码对delegatecall的调用使得每个交易在执行时,使用msg.value不会发生变化,因此调用者可以利用此漏洞支付一笔拍卖费用而提交多笔相同金额的拍卖订单,这相当于免费参与多次拍卖。
金色独家 中高会区块链产业联盟理事长朱涛:司法监管滞后是通病:美国证券交易委员会(SEC)将于北京时间6月14日凌晨两点在佐治亚州亚特兰大州立大学举行一次市民会议(Town Hall Meeting),就加密货币行业、网络安全等投资者关心的问题展开讨论。针对此次会议,金色财经邀请中高会区块链产业联盟理事长朱涛对本次会议作出解读,朱涛表示:司法监管滞后是通病。我前天参加中美的一个交流会,他们说美国除了联邦法律规定的电子白条合法外,政客们也没有研究出完善的新的法律。之所以有的地方有宣布,也是为了引领人们去做事。[2018/6/13]
这部分代码在BoringBatchable.sol文件中,具体代码如下所示:
除此以外,合约的退款逻辑放大了漏洞的攻击力。
当拍卖超过上限即auctionSuccessful()条件成立时,合约会执行退款。这个逻辑结合上面的漏洞就产生了这样的情景:
攻击者免费参与拍卖,并设置拍卖金额超过上限,从而触发合约的退款行为,取走拍卖中其他用户的资金。
退款逻辑由DutchAuction.sol合约中的withdrawTokens()函数实现,其具体代码如下所示:
这个安全漏洞最值得注意的地方是,它很早就已经被圈内认识了,并不是新发现的漏洞,因此其表现形式和特点对于成熟的审计公司而言是很容易被发现的。这样的漏洞完全可以通过审计发现,而不用等到合约上线冒如此大的风险。毕竟并不是每一个项目都能这么幸运,得到白帽黑客的帮助。但每一个项目在上线前进行详细的合约审计却是每个项目团队都应该做也必须做的。
因此我们再次提醒所有的项目方,做好项目审计是保障项目发展的第一要素。灵踪安全永远以严谨的态度和专业的技能为项目方提供踏实、周全的服务。
关于灵踪安全:
灵踪安全科技有限公司是一家专注区块链生态安全的公司。灵踪安全科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。
团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569被以太坊团队正式收入。
团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目,并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。
作者:
灵踪安全CEO谭粤飞
美国弗吉尼亚理工大学(VirginiaTech,Blacksburg,VA,USA)工业工程硕士(Master)。曾任美国硅谷半导体公司AIBTInc软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事?。个人拥有4项区块链相关专利、3本出版著作。
8月24日消息,比特币和区块链基础设施公司Blockstream宣布以32亿美元估值完成2.1亿美元B轮融资,投资机构为BaillieGifford和iFinex.
1900/1/1 0:00:00当DeFi从草莽时代向精细化发展时,DeFi领域的产品也开始寻求差异化,开始注重使用者的体验,为不同受众提供不同风险指数的投资类型。Tranchess就是这类DeFi产品中的一个.
1900/1/1 0:00:00漫长的寻觅 离上次《峰碟》限量签名版的发售已经过去一年多了,随着疫情的反复,人们似乎也没有心情关注音乐行业,往日一年中无论是“神曲”还是“嗨歌”总有一两个出圈的音乐,但在今时也没了苗头.
1900/1/1 0:00:002000年后,虚拟现实技术、计算机图形学快速发展,游戏《第二人生》流行,激发学术界产生对元宇宙讨论的第一波浪潮.
1900/1/1 0:00:00在西方的神话里,普罗米修斯为人类带来了火种,让人们有了在黑夜里前行的勇气。无独有偶,在去中心化的区块链世界里,UENC也点燃了行业变革的“火种”.
1900/1/1 0:00:00半可替代代币是什么? SFT是一种新的代币集合,在其生命周期中是可替代的,也可以是不可替代的。首先,SFT表现得像正常的可替代代币,因为它们可以与其他的SFT进行同类交换.
1900/1/1 0:00:00