月亮链 月亮链
Ctrl+D收藏月亮链
首页 > Uniswap > 正文

ISS:假如川普可以虚假计票:Mercurity.finance智能合约安全漏洞分析_Race Coin

作者:

时间:1900/1/1 0:00:00

今年美国大选虽说有了广泛意义上的尘埃落定,但竞选结果并未明确。如今拜登团队宣布胜选,美国媒体纷纷宣布拜登当选下届美国总统。而另一方面,川普拒绝接受败选结果,他持续进行计票,并宣称要采取法律行动。造成如今这个混乱结果的首要原因在于美国没有设立独立的对大选事务具有权力的权威性的选举委员会,在默认情况下,是新闻机构承担了这个角色。假如川普获得过大的权力,控制了大多新闻机构,营造虚假选票,结果尚未可知。这就意味着某种程度上,可以说是极尽中心化的“推特治国”后的又一“媒体选举”。从选举,到互联网,到区块链,2020年,中心化不再是权威的体现,而是“独断”、“专权”的代名词。北京时间11月9日,CertiK安全研究团队发现DeFi项目Mercurity.finance智能合约代码部分存在中心化风险。项目拥有者拥有过大权限,可以进行任意数目的铸币,并为给定账户提供任意数目的奖励。技术步骤分析如下:ERC20Token.sol代码地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/tokens/ERC20Token.sol部署地址:https://etherscan.io/address/0xe1b583dc66e0a24fd9af2dc665f6f5e48978e106#code

加密货币总市值为1.24万亿美元:金色财经报道,据CoinGecko数据显示,当前加密货币市值为1,241,841,696,471美元,24小时交易量为37,059,463,204美元,当前比特币市值为598,452,334,986美元,以太坊市值为230,934,822,487美元。[2023/6/25 21:58:49]

图一:ERC20Token智能合约构造函数

ParaFi、Framework Ventures和1kx起诉Curve创始人欺诈和处理商业机密:6月9日消息,ParaFi Capital、Framework Ventures 和 1kx 三家 VC 起诉 Curve 创始人 Michael Egorov 涉嫌参与欺诈活动和处理商业机密,对其造成了经济损失。三家公司于 2020 年向 Curve 投资 100 万美元,之后 Michael Egorov 将这些投资款存入 Curve 的流动资金池,三家 VC 未获得 CRV 代币也未收到退款。[2023/6/9 21:25:42]

图二:onlyIssuer修饰词

STEPN与HypeSaints将合作推出限量版联名运动鞋、NFT和商品:2月20日消息,STEPN宣布与HypeSaints达成合作,双方将共同推出限量版联名运动鞋、NFT和商品。

据悉,HypeSaints是去年12月MOOAR Launchpad第1季的获胜者,其NFT系列主要围绕On-chain Story Gameboy和NFS(Non Fungible Stories)概念构建。[2023/2/20 12:18:08]

图三:具有铸币方法的issue函数如图一所示,项目拥有者在ERC20Token.sol智能合约中的构造函数可以将自身设置为issuer身份。由于在智能合约部署时,其构造函数会被自动执行,因此项目拥有者会自动成为issuer。通过图二中显示的onlyIssuer修饰词的限制,任意拥有issuer身份的外部调用者将可以执行任意被onlyIssuer修饰词修饰的函数。因此,拥有issuer身份的项目拥有者可以执行图三中具有铸币方法的issue函数,从而可以为任意账户铸造任意数目的代币。除此之外,该项目还存在一个允许项目拥有者提供代币奖励的后门。该后门存在与AwardContract.sol智能合约中。AwardContract.sol代码地址:https://github.com/MER-DAO/MEE-core/blob/main/contracts/AwardContract.sol部署地址:https://etherscan.io/address/0x8Ea43ce113456f45defd0E27e809d719b9CA2362#code

Unstoppable Domains与Fantom集成以提供简化的加密交易:金色财经报道,Fantom宣布与Unstoppable Domains集成,将其域名引入Fantom网络,并为Fantom的用户进一步简化数字资产的流动。[2022/10/8 12:49:04]

图四:AwardContract智能合约构造函数

图五:onlyGovernor修饰词

图六:addFreeAward智能合约函数当AwardContract.sol被项目拥有者部署到区块链上时,AwardContract合约的构造函数会被自动执行,也就意味着图四中43行代码被自动执行后,项目拥有者会自动被赋予governor身份。拥有governor身份的外部调用者可以类似的执行任意被onlyGovernor修饰词修饰的智能合约函数,例如图六中所示addFreeAward函数。由于所有外部调用者都可以通过调用图七中withdraw函数来将属于自己的奖励取出,因此当governor身份的外部调用者为某一个账户添加了某一数量的奖励后,A账户可以对该函数进行调用,并通过246行的判断条件检查后,通过在281行调用safeIssue()函数来取出被添加的奖励。

图七:withdraw智能合约函数综上分析,Mercurity.finance项目中智能合约存在的后门漏洞均来自于项目拥有者权限过大。在该类中心化治理机制中,项目拥有者得到了可以随时获利或者摧毁项目经济系统的权利。CertiK安全研究团队建议Mercurity.finance更新项目中采用的治理系统,引入社区管理的机制。CertiK在此提醒广大用户:1.合约代码需要经过严格的安全验证和审计才可被允许公布。2.投资者在投资采用中心化治理机制的项目时需衡量风险,谨慎投资

标签:ISSCONTRACNTRisstokenmcontent币怎么样Race CoinHNTR价格

Uniswap热门资讯
比特币:被美国没收的“28亿美元”比特币都去哪了?_btc交易平台有哪些

11月4日,比特币价格突破1.5万美元之际,一个“沉睡”多年的比特币钱包地址中有69,369枚比特币被转移,价值约10.8亿美元.

1900/1/1 0:00:00
区块链:星球日报 | 建行纳闽分行牵头的数字债券将推迟上市;FATF计划对P2P加密货币交易平台进行监管_我朋友做区块链被捉了怎么办

头条Fusang交易所:建行纳闽分行牵头的数字债券"LBFEB21"将推迟上市据扶桑交易所官方公告,根据发行人LongbondLtd.的要求.

1900/1/1 0:00:00
比特币:星球前线 | 美国司法部从神秘人士“X”手中查获10亿美元比特币_DIV

Odaily星球日报译者|念银思唐美国司法部周四宣布,已从一名被该机构称为“IndividualX”的人手中查获了近7万枚比特币.

1900/1/1 0:00:00
区块链:新国产公链_NFL

在网上搜索“国产公链”,跳出来的关键词是“处境尴尬”“悄无声息地死亡”。从2018年到2019年,媒体对国产公链的评价似乎一直是这样,国产公链一度消沉.

1900/1/1 0:00:00
比特币:比特币在全球负利率债券创新高时获益_Rikkei Finance

编者按:本文来自彩云区块链,作者:irishash,Odaily星球日报经授权转载。彭博和巴克莱全球负利率债券指数的价值目前达到创纪录的17.05万亿美元,超过了2019年达到的历史最高点17.

1900/1/1 0:00:00
区块链:国盛区块链:美联社将拜登获胜写入区块链,比特币带领加密货币市场价格上扬_数字货币

编者按:本文来自吉时通信,Odaily星球日报经授权转载。摘要美联社将美国总统大选拜登获胜写入以太坊区块链,区块链存证溯源应用逐渐向实体经济渗透.

1900/1/1 0:00:00