木星链 木星链
Ctrl+D收藏木星链
首页 > 中币 > 正文

ISS:假如川普可以虚假计票:Mercurity.finance智能合约安全漏洞分析

作者:

时间:1900/1/1 0:00:00

今年美国大选虽说有了广泛意义上的尘埃落定,但竞选结果并未明确。如今拜登团队宣布胜选,美国媒体纷纷宣布拜登当选下届美国总统。而另一方面,川普拒绝接受败选结果,他持续进行计票,并宣称要采取法律行动。造成如今这个混乱结果的首要原因在于美国没有设立独立的对大选事务具有权力的权威性的选举委员会,在默认情况下,是新闻机构承担了这个角色。假如川普获得过大的权力,控制了大多新闻机构,营造虚假选票,结果尚未可知。这就意味着某种程度上,可以说是极尽中心化的“推特治国”后的又一“媒体选举”。从选举,到互联网,到区块链,2020年,中心化不再是权威的体现,而是“独断”、“专权”的代名词。北京时间11月9日,CertiK安全研究团队发现DeFi项目Mercurity.finance智能合约代码部分存在中心化风险。项目拥有者拥有过大权限,可以进行任意数目的铸币,并为给定账户提供任意数目的奖励。技术步骤分析如下:ERC20Token.sol代码地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol部署地址:https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

Glassnode:比特币矿工在目前的市场条件下仍然有利可图:金色财经报道,Glassnode发推表示,比特币矿工在目前的市场条件下仍然有利可图,从区块补贴和交易费中产生了2410万美元的收入,估计生产成本为1910万美元,导致净利润为+500万美元。[2023/6/3 11:56:08]

图一:ERC20Token智能合约构造函数

图二:onlyIssuer修饰词

BAYC官方销售机器人推特账号遭封禁:金色财经报道,BAYC的官方销售机器人推特账号@BoredApeBot已被Twitter封禁。BAYC社区经理NGBxShpend透露,Twitter目前没有给出任何账号被标记和封禁的理由,但BAYC已经提交申诉并在努力尝试恢复账号。

据悉,该机器人账号主要追踪和发布BAYC、MAYC、BAKC和Serum的NFT销售信息。[2023/1/24 11:28:27]

图三:具有铸币方法的issue函数如图一所示,项目拥有者在ERC20Token.sol智能合约中的构造函数可以将自身设置为issuer身份。由于在智能合约部署时,其构造函数会被自动执行,因此项目拥有者会自动成为issuer。通过图二中显示的onlyIssuer修饰词的限制,任意拥有issuer身份的外部调用者将可以执行任意被onlyIssuer修饰词修饰的函数。因此,拥有issuer身份的项目拥有者可以执行图三中具有铸币方法的issue函数,从而可以为任意账户铸造任意数目的代币。除此之外,该项目还存在一个允许项目拥有者提供代币奖励的后门。该后门存在与AwardContract.sol智能合约中。AwardContract.sol代码地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol部署地址:https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

Parallel宣布与OpenSquare集成:10月10日,据官方消息,Parallel宣布与OpenSquare集成。此后Parallel将能够使用由OpenSquare提供支持的治理服务。该集成允许PARA持有者了解开放式公投,仅通过连接其Wallet即可为链上治理投票,同时,通过OpenSquare平台,用户还可以直接参与治理,或者加入关于Parallel的讨论。[2022/10/10 10:29:36]

图四:AwardContract智能合约构造函数

第十二届北京国际电影节开幕红毯系列数字藏品将上线:金色财经报道,第十二届北京国际电影节将于2022年8月13日至8月20日在北京怀柔雁栖湖国际会展中心举办。同期,北影节开幕红毯系列数字藏品纪念章将首发亮相。

开幕红毯系列数字藏品纪念章,为第十二届北京国际电影节开幕红毯嘉宾及影迷朋友限量定制,是基于区块链技术生成的“区块链数字出版产品”,同时也是一张具有收藏价值的数字藏品,由北京国际电影节组委会、山魈映画在阿里拍卖数字藏品平台联合出版、限量发售5000枚。[2022/8/14 12:23:53]

图五:onlyGovernor修饰词

图六:addFreeAward智能合约函数当AwardContract.sol被项目拥有者部署到区块链上时,AwardContract合约的构造函数会被自动执行,也就意味着图四中43行代码被自动执行后,项目拥有者会自动被赋予governor身份。拥有governor身份的外部调用者可以类似的执行任意被onlyGovernor修饰词修饰的智能合约函数,例如图六中所示addFreeAward函数。由于所有外部调用者都可以通过调用图七中withdraw函数来将属于自己的奖励取出,因此当governor身份的外部调用者为某一个账户添加了某一数量的奖励后,A账户可以对该函数进行调用,并通过246行的判断条件检查后,通过在281行调用safeIssue()函数来取出被添加的奖励。

图七:withdraw智能合约函数综上分析,Mercurity.finance项目中智能合约存在的后门漏洞均来自于项目拥有者权限过大。在该类中心化治理机制中,项目拥有者得到了可以随时获利或者摧毁项目经济系统的权利。CertiK安全研究团队建议Mercurity.finance更新项目中采用的治理系统,引入社区管理的机制。CertiK在此提醒广大用户:1.合约代码需要经过严格的安全验证和审计才可被允许公布。2.投资者在投资采用中心化治理机制的项目时需衡量风险,谨慎投资

标签:ISSCONWARNTRMission HeliosLepriconWAROO币NTR价格

中币热门资讯
比特币:矿工遇害告诉我们的那些道理

编者按:本文来自观链哥,Odaily星球日报经授权转载。1昨天,一条比特币矿工被抢劫遇害的消息,传遍了整个币圈.

1900/1/1 0:00:00
区块链:在“炒地”之后,区块链游戏会怎么发展?

编者按:本文来自加密谷Live,作者:Momentum6,翻译:李翰博,Odaily星球日报经授权转载。如今,考虑受到今年年初全球性的COVID-19限制,人们将大量的空闲时间都花在了网上.

1900/1/1 0:00:00
数字货币:德意志银行:从长远来看,央行数字货币将取代现金

编者按:本文来自Cointelegraph中文,作者:HELENPARTZ,Odaily星球日报经授权转载。德国最大的银行机构德意志银行相信,央行数字货币将在未来取代现金.

1900/1/1 0:00:00
加密货币:比特币一直处于牛市状态对整个币圈的未来意味着什么?

加密货币价格在2020年下半年继续保持稳步增长,面对持续的全球经济不稳定,有些人称这样已经算是价格飞涨。这对加密货币投资者和一直坚信加密货币将处于长期牛市状态的人来说的确是好消息.

1900/1/1 0:00:00
区块链:区块链艺术家宋婷携手Cortex Labs推出世界首个区块链上AI与人协作艺术NFT

知名区块链艺术家宋婷与CortexLabs链上AI模型进行协作艺术创作,系列作品为世界首组区块链上AI与人协作加密艺术品.

1900/1/1 0:00:00
比特币:比特币也在进化!读懂比特币隐私保护主要方案与发展潜力

摘要比特币隐私保护正不断改善。开发者已提议Dandelion、Schnorr和Taproot等底层升级方案来改善比特币区块链的隐私保护.

1900/1/1 0:00:00