4月23日,NFT项目Akutars 在社交媒体上发布了有关11,539ETH(价值3400万美元)被永久锁定的消息。
Armors Company Limited分析了Akutars事件,得出此次被永久锁定的根本原因为合约上线前代码未经安全机构审计,上线后因其合约实现逻辑漏洞问题导致价值3400万美元的ETH永久被锁死在合约中,用户和开发团队都无法取出资金,这部分资金等同于被销毁状态。
Akutars表示,本次合约漏洞主要因项目方的失误造成,并非被人为恶意利用合约漏洞,被锁定的ETH已无法退还,团队正在紧急协商应对措施,将尽快铸造NFT给用户。
Yearn Finance现在将允许任何人创建Curve奖励Farms:金色财经报道,Yearn Finance将允许用户创建自己的金库来累积收益和存款收益,从而获得更多代币奖励。Yearn将收取10%作为提供此类设施的绩效费用。从周二开始,用户最初只能为Curve Finance的流动性代币创建金库。[2023/1/10 11:04:50]
Armors Company Limited将此次事件整理分析一下,提醒项目方朋友将来以此为鉴。?
Akutars漏洞合约地址如下:
0xf42c318dbfbaab0eee040279c6a2588fa01a961d
矿企Bitfarms 10月份产出486枚BTC,Q3共产出1515枚比特币:11月14日消息,比特币矿企Bitfarms公布第三季度业绩报告,共开采了1515枚比特币,与第二季度相比将直接生产成本降低了5%,至每比特币9,400美元。三季度共售出2,595BTC,总收益为5,600万美元。在2022年10月期间,总计开采486枚比特币,产生了1000万美元的收益。三季度末运营哈希率为4.2EH/s,比2022年6月30日增长17%。自6月1日以来开始去杠杆化,已经偿还了9400万美元的债务。[2022/11/14 13:04:13]
Akutars项目采用的是类似荷兰降价拍卖的形式,拍卖结束后会按照结束价格给用户退还超过最低价格的部分。这涉及了refund以及total bids统计两个方面,而项目方的合约在这两个方面都存在着实现逻辑问题。
CharmFinance推出杠杆代币协议CubeTokens:4月1日消息,链上期权协议CharmFinance宣布推出新的杠杆代币协议CubeTokens,为用户提供针对BTC、ETH、AAVE、LINK、UNI、YFI的3倍杠杆代币,而没有清算风险。官方同时提醒称,CubeTokens未经审计,目前仍为实验性代币。[2021/4/1 19:38:06]
首先,来看第一个合约漏洞。processRefunds会被恶意合约阻断,实现DOS攻击,也的确有用户使用恶意合约阻断了processRefunds执行,但该名用户表示只是让项目方确认问题存在,随即设置恶意合约变量,使得processRefunds顺利执行完。这个漏洞被人在链上证明有效,随后攻击合约便进行了解锁,并没有进行攻击利用且公开进行了申明,说明这个漏洞并不是此次资金被锁定的原因所在。?
动态 | Block.one 发起基于 EOS 的DApp 项目采访系列 KARMA已接受采访:据 IMEOS 报道,Block.one 发起了基于 EOS 的杰出 DApp 项目采访系列,名为:BuiltOnEOSIO。基于EOS的Dapp项目 KARMA 已接受 Block.one 的采访。KARMA 是一个激励用户做出善行的APP,在有益的人类互动和代币激励之间创造一个积极的反馈循环。创始人 Dallas Rushing 设想道:KARMA 有能力改变慈善机构在世界各地的完成和组织方式。
关于DApp项目详细信息可参考DApp信息聚合平台:imeos.one[2018/7/5]
接下来的第二个漏洞,才是这次事件的真正元凶,导致了资金被永久锁定在合约中并无法提款。我们看到在Akutars合约中,processRefunds是按照msg.sender的数量记录在了refundProgress变量,拍卖结束项目方调用claimProjectFunds取出合约内的ETH时,要求满足refundProgress>=totalBids。而totalBids记录的是NFT的数量,合约最终状态refundProgress 数值为3669,totalBids数值为5495。
也就是说,这里的refundProgress>=5495且refundProgress<3669,这个判断条件永远不会成立,最终导致了项目方团队自己也将永远无法执行后续的提款操作,此处应将refundProgress与bidIndex做对比。这是Akutars开发者犯的一个很不应该的严重错误。最终,直接导致了项目方11539ETH被锁定无法提取。
这里还需要指出的是,在执行processRefunds之前,参与拍卖的用户可以在三天后通过 emergencyWithdraw将个人投入的ETH取回,但由于processRefunds的执行,导致用户的拍卖状态由未处理变为refund,从而不能再进行emergencyWithdraw。
通过以上分析,我们看出由于Akutars项目方上线前没有对其智能合约进行安全审计,上线后才导致发生了这次资金被永久锁定在合约中无法提取的严重事件。
Armors Company Limited曾不止一次的强调合约安全审计的重要性和必要性,还有很多项目方存在着侥幸心理,觉得问题不会发生在自己项目身上。往往就是抱有的这种侥幸心态,是安全事件频发的原因。项目方开发者应具备基本的安全开发意识,熟悉智能合约开发应注意的安全问题,也务必把合约代码安全当成重中之重,审计是保证代码安全的关键因素,因此合约代码找行业内正规的安全公司进行审计,并定期检查更新。Armors Company Limited同时提醒项目方,上线后要注意加强数据的安全监控。如果项目方合约代码是通过正规审计机构全面合规审计的,就能有效避免安全事件的发生。
Armors Company Limited安全机构成立于2017年,是行业最早成立的专业区块链安全机构之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公链审计合作伙伴,已为超过2000家区块链平台、交易所、钱包、DApp等机构和项目提供安全审计、渗透测试、跨链迁移、平台安全等各方面保障及服务。成立以来,Armors Company Limited已为客户挽回超过32000个BTC的资产损失。
Hegic是一个去中心化的期权交易所,用户无需注册登陆、无需KYC,即可购买比特币和以太坊的看涨期权和看跌期权,而流动性提供者(LP)实际上充当了期权的卖方,为平台提供了期权交易所需的流动性.
1900/1/1 0:00:00这三部电影将与期待已久的Coinbase NFT市场的推出相结合。BAYC正在制作自己的电影三部曲,Coinbase将参与电影幕后制作.
1900/1/1 0:00:00我将分享我自己关于如何思考文化对象的框架——6529 COF(文化对象框架)。它不对也不错,像所有的框架一样,它只是一个工具.
1900/1/1 0:00:00(麦田,梵高)2019年加密领域最亮眼的发展是什么?毫无疑问是DeFi。尽管DeFi还处于非常初级的阶段,但它已经向人们展示了其潜力。它是加密领域,除数字货币应用之外,第二个走出来的落地场景.
1900/1/1 0:00:00你愿意一直囤币(HODL,不在意短期行情的长线投资),一直亏损吗?如果不愿意,下文将告诉你在不进行交易的情况下也能赚钱的五种简单方法.
1900/1/1 0:00:00尽管非同质化代币(NFT)的价格有所下降,但随着越来越多的人将其视为一种潜在的谋生方式,边玩边赚NFT游戏仍在继续流行.
1900/1/1 0:00:00