本文由Fairyproof Tech原创,授权金色财经独家发布,转载请注明出处。
熟悉DeFi生态的用户都听过Sushi,它是DeFi生态中知名的去中心化交易所,和Uniswap在圈内都是顶流的交易所项目。但和Uniswap专注交易的纵向发展路径不同,Sushi除了交易所,也注重在其它领域布局。
拍卖就是Sushi除交易所之外布局的领域。而MISO就是Sushi开发的代币发售平台。这个平台今年2月上线,迄今为止运营了6个多月,整体运行处于比较平稳的状况。
但就在北京时间8月18日凌晨,多名海外的白帽黑客发现MISO平台合约中存在安全漏洞,并联手从众筹资金池中拯救回10.9万枚ETH(约合 3.5 亿美元),使Sushi避免了一场潜在的灾难。
独家 | 超过21000枚BTC被锁定在以太坊上:据DappBirds DeFi Data专题数据显示,超过21000枚BTC被锁定在以太坊上,其中WBTC有超过16000枚,DeFi中锁定资产总价值达53.03亿美元,较昨日上涨0.32%,其中Maker,Compound,Synthetix,Aave,InstaDApp分别以13.20亿美元,8.01亿美元,6.51亿美元,5.07亿美元,3.12亿美元位列前五名[2020/8/7]
以金额看,恐怕此次联手行动是DeFi发展史上“最大的白帽拯救行动”。此次白帽拯救行动导致BitDAO在MISO平台进行的荷兰拍中的ETH资金池提前结束。
尽管事件得以妥善解决,没有酿成大祸,但这次事件仍然给我们留下了很多值得深思的问题和教训。
独家 | Bakkt期货合约数据一览:金色财经报道,Bakkt Volume Bot数据显示,3月6日,Bakkt比特币月度期货合约单日交易额为388万美元,环比下降61%,日交易额创近一个月新低;未平仓合约量为851万美元,环比下降8%。[2020/3/7]
Fairyproof Tech对此次漏洞的细节分析如下:
这次出现安全漏洞的是MISO的荷兰式拍卖合约。其拍卖合约地址为:
0x4c4564a1FE775D97297F9e3Dc2e762e0Ed5Dda0e
在合约中,首要存在漏洞的是delegatecall函数调用。
delegatecall函数所执行的交易是外部传入的。本合约代码对delegatecall的调用使得每个交易在执行时,使用msg.value不会发生变化,因此调用者可以利用此漏洞支付一笔拍卖费用而提交多笔相同金额的拍卖订单,这相当于免费参与多次拍卖。
独家 | 币链云算负责人邓智:挖矿行业被正规化管理是一个极大的利好:今日,中国政府网发布《产业结构调整指导目录(2019年本)》,文件显示“虚拟货币挖矿”从“淘汰产业”中删除。就此,金色财经采访了币链云算负责人邓智。邓智表示,从多年挖矿的从业经验来看,我个人的看法主要有两点。
首先,这个文件对于挖矿行业的现在和未来都是一个极大的利好。对于挖矿,国家不再针对这种行为,不再认为它是一个淘汰产业,不再是抵触的情绪。国家后续可能会出台一些相关性政策,来管控挖矿行业,将其从灰色地带移出,进行监管、修边等,把它罗列为一个相对比较正规的产业,来促进发展。
其次,结合近期国家以及习总书记对区块链的一些讲话、精神来看,我觉得国家的态度从之前的抵触转为现在的大力发展。对于区块链肯定是大力支持,但是对于挖矿行业可能会进行一些调控,或者是小范围性的调控。中国挖矿业位居全球前列,若国家将挖矿行业进行正规化处理,电费方面会为国家带来增收,从这方面来说对国家是一件好事。
对于今日发布的文件,我觉得对整个行业来说有两条路,一条是归到正规化,为国家产生税收,且数额不小。第二条是依旧放置于灰色地带,现状是除了税收外,矿工的利润会被压榨,但可能还是会有人冒着巨大的风险进入此行业。[2019/11/6]
这部分代码在BoringBatchable.sol文件中,具体代码如下所示:
金色独家 陈云峰:东南亚各国加密货币监管态度是独立的:针对近期柬埔寨明确加密货币监管态度,以及泰国正式颁布加密货币有关法律,金色财经采访了中伦文德律师事务所高级合伙人、互联网金融专业委员会主任陈云峰。陈云峰表示由于目前加密货币行业仍处于发展的早期阶段,具有很大的不稳定性,同时市场上鱼龙混杂,柬埔寨政府的这种监管态度同我国的监管态度一样,都是面对当前早期市场的正常的应对方式,也是整顿目前不规范市场的必然措施。但同加密货币的发展是动态的一样,柬埔寨政府的监管政策也会是动态的,应当注意到在该声明中柬埔寨政府说明了非法的加密货币是未经相关部门许可的加密货币,因此若未来柬埔寨政府明确了加密货币监管的权属,那么发行加密货币的合法性或许也能够得到认可,当然,这需要依靠整个加密货币行业的发展来推动。
在谈到对对其他东南亚国家的影响时,陈云峰认为目前加密货币市场正在逐渐走向规范化,各个国家对加密货币的态度也会越来越严格,柬埔寨政府的这个态度也印证了这个趋势。但各个国家之间的监管态度是独立的,柬埔寨政府的监管态度并不代表东南亚整体的态度,具体的监管走向仍需要依据具体国家的加密货币发展而定,不能一概而论。但是可以肯定的是,随着监管部门对加密货币市场的认知的成熟,相应的监管政策会逐步出台,这对于加密货币市场的发展和加密货币市场的参与主体是重大利好。[2018/6/22]
除此以外,合约的退款逻辑放大了漏洞的攻击力。
当拍卖超过上限即auctionSuccessful()条件成立时,合约会执行退款。这个逻辑结合上面的漏洞就产生了这样的情景:
攻击者免费参与拍卖,并设置拍卖金额超过上限,从而触发合约的退款行为,取走拍卖中其他用户的资金。
退款逻辑由DutchAuction.sol合约中的withdrawTokens()函数实现,其具体代码如下所示:
这个安全漏洞最值得注意的地方是,它很早就已经被圈内认识了,并不是新发现的漏洞,因此其表现形式和特点对于成熟的审计公司而言是很容易被发现的。这样的漏洞完全可以通过审计发现,而不用等到合约上线冒如此大的风险。毕竟并不是每一个项目都能这么幸运,得到白帽黑客的帮助。但每一个项目在上线前进行详细的合约审计却是每个项目团队都应该做也必须做的。
因此我们再次提醒所有的项目方,做好项目审计是保障项目发展的第一要素。Fairyproof Tech永远以严谨的态度和专业的技能为项目方提供踏实、周全的服务。
关于Fairyproof Tech:
Fairyproof Tech科技有限公司是一家专注区块链生态安全的公司。Fairyproof Tech科技主要通过“代码风险检测+逻辑风险检测“的一体化综合方案服务了诸多新兴知名项目。公司成立于2021年01月,团队由一支拥有丰富智能合约编程经验及网络安全经验的团队创建。
团队成员参与发起并提交了以太坊领域的多项标准草案,包括ERC-1646、ERC-2569、ERC-2794,其中ERC-2569 被以太坊团队正式收入。
团队参与了多项以太坊项目的发起及构建,包括区块链平台、DAO组织、链上数据存储、去中心化交易所等项目, 并参与了多个项目的安全审计工作,在此基础上基于团队丰富的经验构建了完善的漏洞追踪及安全防范系统。
作者:
Fairyproof TechCEO 谭粤飞
美国弗吉尼亚理工大学(Virginia Tech, Blacksburg, VA, USA) 工业工程(Industrial Engineering) 硕士(Master)。曾任美国硅谷半导体公司 AIBT Inc(San Jose, CA, USA) 软件工程师,负责底层控制系统的开发、设备制程的程序实现、算法的设计,并负责与台积电的全面技术对接和交流。自2011至今,从事嵌入式,互联网及区块链技术的研究,深圳大学创业学院《区块链概论》课程教师,中山大学区块链与智能中心客座研究员,广东省金融创新研究会常务理事 。个人拥有4项区块链相关专利、3本出版著作。
2021年夏天,区块链游戏的崛起,P2E(Play-to-Earn)模式的成功,让GameFi成为了当下最受关注的一个赛道.
1900/1/1 0:00:00众所周知,Axie Infinite的成功离不开YGG在菲律宾地推,今天我想讲的就是将物理世界和元宇宙打通的关键:YGG模式和Helium模式。这或许是NFT走向大众的基础条件.
1900/1/1 0:00:00排名前五的加密货币Cardano正计划在9月12日推出智能合约功能,届时将会出现一个全新的DeFi应用生态系统,并且保证其与我们已经见过的应用程序相比是独一无二的.
1900/1/1 0:00:00你能想象,在多年后,你所经历过的一切都被记录在链上,你人生中每一个值得被记录的瞬间都永久地保留在了这个世上.
1900/1/1 0:00:00关于ETH的价值和未来,社区里一直有很多讨论。一部分支持者坚定地认为ETH将成为优质的货币,而且是ultrasound money;也有一部分人认为,ETH将承担起更多价值储存的功能.
1900/1/1 0:00:00随着公众对更快的支付的需求增加,包括美联储在内的中央银行都需要做出回应,非银行实体也寻求在促进支付方面发挥更大作用,支付系统正在发生深刻的变化.
1900/1/1 0:00:00