月亮链 月亮链
Ctrl+D收藏月亮链
首页 > XLM > 正文

FUND:惊现低级漏洞?简析NFT项目Akutar资金锁定事件_NFTFundArt

作者:

时间:1900/1/1 0:00:00

2022年4月23日,成都链安链必应-区块链安全态势感知平台舆情监测显示,NFT项目方Akutar的AkuAuction合约由于智能合约本身漏洞,导致11539ETH被锁死在合约中。成都链安技术团队第一时间对事件进行了分析,结果如下。

成都链安技术团队立刻进行了分析。

漏洞合约:

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

#2?漏洞分析

Fundstrat:比特币在2024年减半之前可能涨至14万美元至18万美元:金色财经报道,美国市场策略研究公司Fundstrat周一公布了未来几个月的比特币价格预测。分析师认为,定于 2024年4月左右举行的比特币减半事件以及贝莱德比特币ETF可能会引发BTC的大幅上涨。减半事件将给予矿工在比特币区块链上处理交易的区块奖励减少一半,从而推动了比特币的稀缺性。Fundstrat 表示,比特币ETF的推出将使每日需求达到1.25亿美元,因此隐含的均衡价格需要上涨,以便每日供应量与每日需求相匹配。均衡分析表明,在 2024年4月减半之前,比特币价格为140,000 美元至180,000 美元。[2023/7/25 15:56:35]

Akutar项目的智能合约包含2个漏洞:

ETH 2.0总质押数已超1767.29万:金色财经报道,数据显示,ETH 2.0总质押数已超1767.29万,为17672874个,按当前市场价格,价值约314.30亿美元。此外,目前ETH 2.0质押总地址数已超56.84万,为568438个。[2023/3/21 13:16:03]

3.因此如果此时有攻击者在队列中进行退款操作,调用call退款给攻击者时,攻击者在fallback中进行进行恶意的revert则会导致退款队列卡在攻击者这里,从而导致队列后面的所有人都无法进行退款。

Web3浏览器Opera将增加对区块链Elrond的支持:9月22日消息,Web3浏览器Opera将把可扩展区块链Elrond集成到其加密浏览器中,允许用户通过其集成的Opera钱包访问网络。Opera Crypto Browser的高级产品经理Danny Yao表示,今年晚些时候,Opera将增加对Elrond的DApp、无需中央管理员运行的区块链应用程序及其原生代币EGLD的支持。(CoinDesk)[2022/9/22 7:14:19]

4.这个漏洞被人在链上证明有效,但随后攻击合约便进行了解锁,并没有进行攻击利用,且公开进行了申明。

漏洞二:

该漏洞也是导致价值约3400万美元的ETH资产被锁死在合约中的元凶。

1.在claimProjectFunds函数中,该函数主要用于项目方提款。为了避免项目方权限过大,在用户完成提款之前就将合约中的资产全部转走导致用户无法退款,所有的退款操作应全部完成之后项目方才能够提款。业务逻辑设计上来说,是没有问题的。然而,在具体的代码实现中,当前的代码容易受到漏洞一的影响,导致项目方无法提款,不过这只是潜在的风险,本次资金锁死的元凶不是这个原因。

2.注意函数中第620行代码:require此处refundProgress表示已经处理了多少个用户的退款,totalBids表示所有用户总投标了多少个NFT。注意由于一个用户可以投标多个NFT,导致单从数值上比较,refundProgress可能小于totalBids。

而再来看看退款函数processRefunds中:require(_refundProgress<_bidIndex);bidIndex表示所有参与竞标的用户,refundProgress永远不会高于bidIndex。

此时来看看bidIndex的值,为3669:

totalBids的值为5495:

3.所以refundProgress>=5495且refundProgress<3669这个判断条件永远不会成立,最终导致项目方团队将永远无法执行后续的提款操作。此处应将refundProgress与bidIndex做对比,开发者犯了一个很低级的错误。最终,导致项目方11539ETH(价值约3400万美元)被锁定无法提取。

#3?总结

针对本次事件,成都链安技术团队建议:

1.开发者应具备基本的安全开发意识,熟悉智能合约开发应注意的安全问题;

2.在合约设计和实现时,注意代码实现的正确性,项目上线前,可选择专业的安全审计公司进行全面的安全审计,规避安全风险。

标签:FUNDFUNUNDPRONFTFundArtGFUN价格PUNDIX价格The Crypto Prophecies

XLM热门资讯
THE:Gate.io Has Added A 16-Day Time-Limited Reward to DARK/USDT, RACA/USDT Liquidity Pools_gate.io官网APP下载

Gate.iohaslaunchedanewversionofliquidityminingpools(addingabout50%tradingfeeontheplatform)onAugus.

1900/1/1 0:00:00
OIN:CoinUp模拟仓交易,新手小白的交易练习场_COI

CoinUp模拟仓交易,新手小白的交易练习场加密货币的合约交易,一直以低成本、高回报吸引着圈内外用户。踏准买卖点位,一夜暴富的神话比比皆是.

1900/1/1 0:00:00
JAM:James Jean NFT在Outland发行,能再续方立钧的辉煌吗?_MES

“著名国际绘画艺术家JamesJean的NFT—Fragments将在艺术NFT发行平台Outland发行,Outland首发方立钧的NFT目前在Opensea地板价6.92E.

1900/1/1 0:00:00
UNI:IOSG Ventures:Web3投资,方向 > 团队 > 产品?_OST

原文作者:Momir原文来源:IOSGVenturesUniswap的例子金融领域的专业人士很可能也会告诉你,它的设计是相当愚蠢的.

1900/1/1 0:00:00
HALE:对话法国总统马克龙:我想确保欧洲玩家掌握Web3和元宇宙相关的技术构件_THE

原文来源:TheBigWhale原文编译:胡韬,链捕手导读:今日,马克龙赢得法国总统大选并正式连任法国总统.

1900/1/1 0:00:00
COM:XT.COM關於恢復DOGE充提的公告_COMA币

尊敬的XT.COM用戶:DOGE錢包升級維護已完成,XT.COM現已恢復DOGE充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任!XT.COM團隊2022年4月25日http.

1900/1/1 0:00:00