月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 世界币 > 正文

ARM:Armors团队发现NFT项目Akutars因未对合约进行安全审计_APEFUND

作者:

时间:1900/1/1 0:00:00

4月23日,NFT项目Akutars 在社交媒体上发布了有关11,539ETH(价值3400万美元)被永久锁定的消息。

Armors Company Limited分析了Akutars事件,得出此次被永久锁定的根本原因为合约上线前代码未经安全机构审计,上线后因其合约实现逻辑漏洞问题导致价值3400万美元的ETH永久被锁死在合约中,用户和开发团队都无法取出资金,这部分资金等同于被销毁状态。

Akutars表示,本次合约漏洞主要因项目方的失误造成,并非被人为恶意利用合约漏洞,被锁定的ETH已无法退还,团队正在紧急协商应对措施,将尽快铸造NFT给用户。

Bancor将FARM池纳入白名单:Bancor在推特上表示,FARM(Harvest Finance)池已加入白名单。[2021/6/26 0:08:33]

Armors Company Limited将此次事件整理分析一下,提醒项目方朋友将来以此为鉴。?

Akutars漏洞合约地址如下:

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

Akutars项目采用的是类似荷兰降价拍卖的形式,拍卖结束后会按照结束价格给用户退还超过最低价格的部分。这涉及了refund以及total bids统计两个方面,而项目方的合约在这两个方面都存在着实现逻辑问题。

Bitfarms签署协议以将比特币挖矿电力成本减半:金色财经报道,加拿大比特币矿场Bitfarms宣布,已在南美签署了一项挖矿协议,其电力成本较低,将使老式矿机得以“复苏”,并将电力成本削减了一半。[2020/10/28]

首先,来看第一个合约漏洞。processRefunds会被恶意合约阻断,实现DOS攻击,也的确有用户使用恶意合约阻断了processRefunds执行,但该名用户表示只是让项目方确认问题存在,随即设置恶意合约变量,使得processRefunds顺利执行完。这个漏洞被人在链上证明有效,随后攻击合约便进行了解锁,并没有进行攻击利用且公开进行了申明,说明这个漏洞并不是此次资金被锁定的原因所在。?

动态 | Binance Launchpad即将发行年内第五个项目Harmony:币安宣布Binance Launchpad 即将启动今年第五个项目Harmony的发行,此次代币销售将采用摇号抽签的形式,于2019年5月28日14:00开启。据介绍,Harmony是一个可完全扩容且安全的区块链,其主网在2019年1月已上线运营并完全开源,在针对状态分片及点对点网络方面有着重大创新。[2019/5/16]

接下来的第二个漏洞,才是这次事件的真正元凶,导致了资金被永久锁定在合约中并无法提款。我们看到在Akutars合约中,processRefunds是按照msg.sender的数量记录在了refundProgress变量,拍卖结束项目方调用claimProjectFunds取出合约内的ETH时,要求满足refundProgress>=totalBids。而totalBids记录的是NFT的数量,合约最终状态refundProgress 数值为3669,totalBids数值为5495。

英国区块链公司FarmaTrust与蒙古国政府达成合作:英国区块链公司FarmaTrust于2月11日与蒙古国Tuv省专门监察局及蒙古国电子政务中心达成为期一年的合作,将以蒙古国首都乌兰巴托周边的Tuv省为试点,协助政府对药房及药品供应链进行监管。FarmaTrust首席执行官Raja Sharif称,“该项目旨在融合区块链和其他新兴技术来保障和优化药品供应链。”[2018/2/18]

也就是说,这里的refundProgress>=5495且refundProgress<3669,这个判断条件永远不会成立,最终导致了项目方团队自己也将永远无法执行后续的提款操作,此处应将refundProgress与bidIndex做对比。这是Akutars开发者犯的一个很不应该的严重错误。最终,直接导致了项目方11539ETH被锁定无法提取。

这里还需要指出的是,在执行processRefunds之前,参与拍卖的用户可以在三天后通过 emergencyWithdraw将个人投入的ETH取回,但由于processRefunds的执行,导致用户的拍卖状态由未处理变为refund,从而不能再进行emergencyWithdraw。

通过以上分析,我们看出由于Akutars项目方上线前没有对其智能合约进行安全审计,上线后才导致发生了这次资金被永久锁定在合约中无法提取的严重事件。

Armors Company Limited曾不止一次的强调合约安全审计的重要性和必要性,还有很多项目方存在着侥幸心理,觉得问题不会发生在自己项目身上。往往就是抱有的这种侥幸心态,是安全事件频发的原因。项目方开发者应具备基本的安全开发意识,熟悉智能合约开发应注意的安全问题,也务必把合约代码安全当成重中之重,审计是保证代码安全的关键因素,因此合约代码找行业内正规的安全公司进行审计,并定期检查更新。Armors Company Limited同时提醒项目方,上线后要注意加强数据的安全监控。如果项目方合约代码是通过正规审计机构全面合规审计的,就能有效避免安全事件的发生。

Armors Company Limited安全机构成立于2017年,是行业最早成立的专业区块链安全机构之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公链审计合作伙伴,已为超过2000家区块链平台、交易所、钱包、DApp等机构和项目提供安全审计、渗透测试、跨链迁移、平台安全等各方面保障及服务。成立以来,Armors Company Limited已为客户挽回超过32000个BTC的资产损失。

标签:ARMFUNFUNDUNDARMYrcfundg9tro Crowdfunding PlatformAPEFUND

世界币热门资讯
区块链:如何错误验证签名:NBA 数字藏品发现为例_区块链技术就业前景

NBA最近发行了数字藏品,然而我们发现,其售卖数字藏品的合约存在非常严重的漏洞。攻击者(“科学家”)可以通过漏洞无成本铸造藏品然后出售获利.

1900/1/1 0:00:00
NFT:全方位解读Web3策展生态:谁是互联网文化的策展人?_WEB3

策展是一个热门话题,而且不仅仅是针对NFT的。《你不是策展人,你其实只是一个庸俗的博客》是Choire Sicha在2012年关于Tumblr和社交媒体上策展影响者崛起的文章标题.

1900/1/1 0:00:00
SWAP:金色荐读 | 分叉+流动性挖矿是Defi项目火爆的“法宝”?_USHI

自从YAM使用AMPL+YFI合体以来,最近一段时间的加密领域的趋势越来越明显,分叉成熟项目,赋予YFI的挖矿分配机制,迅速催生一个新的热门项目.

1900/1/1 0:00:00
NFT:刘磊律师受邀访谈——深度解读《关于防范NFT相关金融风险倡议》监管规则和NFT发展之路_BSP

NFT之风吹向国内之后,以数字藏品的身份,深受时尚、文艺、体娱、新零售等各界的欢迎,成为一种“新式潮流单品”,去年2021年,中国市场各大发售平台发售各类数字藏品(NFT)约456万份.

1900/1/1 0:00:00
DEFI:教你玩转DeFi挖矿(上):基础入门_DEF

前几天,DeFi生态遭受了一次史上金额最大的被盗事件,Poly网络上知名头部协议O3遭黑客攻击并盗取价值6亿美元的代币,给整个行业敲响了警钟.

1900/1/1 0:00:00
DEF:疫情与经济双寒冬下 为何中国资本却纷纷入场DeFi领域?_区块链

2020年,疫情下的全球经济,可谓是进入了寒冬腊月天。大量公司裁员、削减业务,负债累累,违约事件频发,就连一些国际巨头也不能幸免,有的最终只能向政府求助或是申请破产保护.

1900/1/1 0:00:00