月亮链 月亮链
Ctrl+D收藏月亮链

CER:CertiK:DeFi项目Walletreum内部操作攻击事件分析_INT

作者:

时间:1900/1/1 0:00:00

马克思曾在资本论中引用一句名言:“如果有10%的利润,它就保证到处被使用;有20%的利润,它就活跃起来;有50%的利润,它就铤而走险;为了100%的利润,它就敢践踏一切人间法律;有300%的利润,它就敢犯任何罪行,甚至绞首的危险。”对于区块链来说,去中心化是一切的本质,更是区块链世界和生态的标杆。无论是什么形式的去中心化,它的本质实际上指的都是权力从顶层中心化机构到基层个体的下沉。这个下沉趋势随着世界的发展不断的惠及每一个个体。区块链所言的“去中心化”同样是随着经济和科技发展,迎合社会发展本质上的一类。铸币权便是其中之一。这里的铸币权指的是将其下放至专业及安全的团队或个体手中,通过健康的社区治理,达到实现区块链领域愿景的目的。然而如同早年间的铸币行为在传统金融中屡禁不绝,区块链领域内的恶意铸币行为也是无休无止。一个项目其违背去中心化的本质,通过拥有者的极大权限进行恶意铸币,不仅仅损害了项目的良势发展,更是损害了每一位投资者与项目支持者的切身利益。

CertiK:谨防Twitter上宣传的Finale空投网站:金色财经消息,据CertiK官方推特发布消息,谨防Twitter上宣传的Finale空投网站,并勿与finale.website钓鱼网站互动,该网站目前连接了一个已知的wallet drainer。[2023/6/15 21:40:10]

北京时间11月16日,CertiK安全研究团队发现DeFi项目Walletreum被项目团队通过内部操作,恶意铸造5亿个WALT代币。截止11月16日早5时,恶意铸造的代币量已约合近190万人民币。CertiK安全研究团队通过分析其智能合约代码,发现其智能合约代码中心化风险极高,存在安全隐患,项目拥有者拥有权限向任意地址铸造任意数目的代币。完整技术分析如下:攻击详情分析

ZKN跨链应用Cering将于9月11日发布:据官方消息,ZKN跨链应用Cering将于9月11日发布,Cering跨链聚合平台是ZireKing集团去中心化金融战略布局的落地,也将为NFT元宇宙生态板块中的唯一通证ZKN不断赋能。Cering支持任意异构链和同构链接入和交易,能完整兼容各种跨链技术和标准。[2021/9/4 22:59:57]

项目拥有者地址:0xa5e552e3d643cc89f3b1ceccfd6f42c5c1aee775

Tracer DAO完成450万美元融资,Framework Ventures参投:6月29日,Tracer DAO宣布完成450万美元融资,本轮融资由Framework Ventures、DACM、Maven11、Apollo Capital、Distributed Global Ventures、Paperclip Fund、Supernova、GSR,以及Efficient Frontier参投。本轮融资资金将用于引入新的开发人员加入团队。Tracer DAO是一个去中心化交易平台,为用户提供高杠杆永续交易服务。[2021/6/29 0:15:11]

图一:内部操作攻击交易信息图一是Walletreum项目中WALTToken智能合约被内部操作,铸造额外5亿个WALT代币的交易信息。该交易哈希值为0xc0f3b0576f18a714d78b822754489d4201c9e36fb0ce4b2f53a93217564710e5。CertiK天网系统(Skynet)检测到区块1126401出现异常交易信息后,立刻向CertiK安全研究团队发出警示。CertiK安全研究团队在对该项目智能合约进行快速分析后,认为该项目为当前一典型的由于智能合约高中心化而导致的攻击。

UENC公链与CertiK、北京链安达成战略合作:据官方消息,UENC公链智能合约预计将于7月上线测试网,待测试网各项指标达标,将在第三季度部署主网,合约审计业务已与CertiK和北京链安达成战略合作,运用UENC链上特性,双方将共同推动应用生态的安全规范发展。

UENC(United Engine Chian,引擎链)是一个高效节能的去中心化公有链系统,通过DPOW的共识算法,实现了CPU低能耗的工作模式,实现了链上快速,高并发的支付交易,目前任何可用的计算机都可以参与网络的基础建设。[2021/6/11 23:30:09]

图二:WALTToken智能合约mint()函数图二为遭受内部操作攻击智能合约中被恶意调用的函数mint()。从666行的代码实现中可以看出,任何拥有minter权限、可以通过onlyMinter修饰符限制的外部调用者均可以调用该函数。该函数的作用是通过667行代码向任意账户铸造任意数目的代币。通过图三中619行onlyMinter修饰符的逻辑实现,以及615行构造函数中给与智能合约部署者minter权限的逻辑实现,智能合约部署者拥有了可以执行图二中mint函数的权限。

图三:onlyMinter修饰符以及给与项目管理者minter权限的构造函数

图四:项目拥有者拥有minter权限查询项目拥有者是否拥有minter权限的结果如图四所示。至此,项目拥有者拥有执行mint函数的权利,最终恶意铸造了5亿个WALT代币,致使项目投资者遭受损失。安全建议

CertiK安全团队通过研究认为,目前大多数DeFi项目中均存在类似于Walletreum项目的风险。该类mint函数以及minter权限的实现表明了当前DeFi项目中项目拥有者权限过大,中心化风险较高。这会导致内部操作等情况的发生完全依赖于项目拥有者个人或者团队的“个人素质”与选择。CertiK团队此前分析过同样存在中心化风险的Mercurity.finance项目,而类似此次Walletreum项目被内部操作攻击的情况以后想必也依旧会发生。在此,CertiK团队发出建议:如要防范此类内部操作,应当注重提高社区治理的程度,并在项目实现上尽可能降低中心化权限,对任意重要操作均需要通过社区投票或者运用Timelock延时限制机制。

标签:CERMINTMININTsorceressprotocolMINTY价格gemini在哪里直播PointPay

POL币最新价格热门资讯
LIS:3年52亿人民币,CoinList的前世今生_COIN

编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。全球最顶级的互联网公司,都是怎么找到投资人的?2010年6月17日,一位创业者用麻省理工的校友邮箱,将一封不足千字的.

1900/1/1 0:00:00
DEF:报告:2020年加密犯罪有所下降,但DeFi黑客却在增加_DEFI

编者按:本文来自Cointelegraph中文,作者:HELENPARTZ,Odaily星球日报经授权转载.

1900/1/1 0:00:00
比特币:链上指标显示比特币中期走势依旧强劲_Arctic group Chain

三个链上指标以及交易量趋势表明,比特币整体的需求正在上升:比特币活跃度上升,机构交易量增长,并且比特币在周线月线的高时间框架上都突破了15000美元.

1900/1/1 0:00:00
EFI:一文了解CeFi和DeFi在加密领域的角色_CEFI价格

编者按:本文来自萌眼财经,Odaily星球日报经授权转载。从加密货币爱好者的角度来看,金融系统可以分为两个部分——传统金融和加密货币金融.

1900/1/1 0:00:00
BTC:2020 Q3区块链行业研究报告_IBTCV价格

一、市场概览1.1市场表现图1-1市场表现 来源:QKL123上图为比特币自第二季度末以来的市场走势,整体可划分为四个阶段:第一阶段,方向选择.

1900/1/1 0:00:00
SBF:野心家SBF:捐助拜登520万美金背后的意味_FTX

编者按:本文来自链捕手,作者:龚荃宇,Odaily星球日报经授权转载。通过捐款、设立选举合约等举措,SBF与他的FTX深度介入了本次美国总统选举,不仅反映出加密货币市场对全球社会愈发增长的影.

1900/1/1 0:00:00