火星链 火星链
Ctrl+D收藏火星链
首页 > OKB > 正文

TOKE:危及ERC20智能合约、让代币价值归零的溢出漏洞到底是什么?

作者:

时间:1900/1/1 0:00:00

7月8日下午,降维安全实验室监控到,以太坊智能合约AMR存在高危风险交易。团队对代码进行分析,发现其中存在的整数溢出漏洞已被人恶意利用,导致AMR大量增发。今年4月份,攻击者也曾利用该漏洞攻击美图合作的美链BEC,导致市场上顿时出现海量BEC,货币价值几乎归零。那么,整数溢出漏洞是什么?可以从我们熟悉的登陆密码说起。程序怎么判断用户输入密码的正误呢?后台的操作是这样的,先让用户输入密码,然后再调取真正的密码,与之对比,如果差异为0,则输出密码正确,否则错误。这在用户输入正确密码或错误密码时都很好判断。但是,由于后台留给密码的存储空间是有限的,如果此时用户输入的数据超出4个字节,那么将会出现字符溢出。如果程序事先没有被设置对溢出进行判断的话,溢出的字符将使系统报错或关闭。我们再来看此次整数溢出漏洞的缺陷代码片段:该片段出现在一个叫“multiTransfer”的函数中,函数的作用是让一个地址可以同时给多个地址转账。问题代码中的totalTokensToTransfer计算出一共要支出的币的总量,tokens是最终给每个地址转账的金额。由于项目方给totalTokensToTransfer变量赋值时未进行溢出判断,导致当tokens参数非常大时,totalTokensToTransfer变量进行数次计算后溢出为溢出值,系统即认为本次转账总金额为溢出后的值,由此便绕过余额检查的步骤继续完成交易,但实际上其转账金额远大于钱包所含金额。于是系统凭空转出巨额代币,黑客将其在市场上抛售获利。今年6月份,安比实验室对以太坊上部署的合约进行的分析检测,发现共有866个合约存在相同问题。为什么会存在这些漏洞呢?Bcsec安全团队表示,这类漏洞本质是由于编程人员的疏忽造成的,之所以在以太坊ERC20中较大规模蔓延,是由于很多新上线的合约直接copy自一些合约模板,而未对其进行严格的安全评估,因此新项目如要使用应尽量确保其合约的安全性,才可以代表资产进行交易。我是作者黄雪姣,区块链项目报道/交流可加微信hxjiapg,劳请备注职务和事由。

多链流动性协议Symbiosis已集成zkSync生态DEX SyncSwap:5月6日消息,多链流动性协议Symbiosis在推特上宣布,其已集成基于zkSync的DEX SyncSwap。[2023/5/6 14:45:49]

Ronin Network 已开始发放质押奖励:4月12日消息,Ronin Network 宣布成功升级到 DPoS 共识机制,已开始发放质押奖励。据官网数据显示,目前质押的 RON 代币数量已超 1 亿枚,并有超 8500 名委托人和 22 个验证节点。[2023/4/12 13:59:26]

链游专用L2 Paima现已上线Cardano网络:4月4日,据官方消息,区块链游戏专用二层网络 Paima 现已上线 Cardano 网络,支持将构建在其他网络上的区块链游戏迁移至 Cardano。Paima 表示,网络上的所有游戏都是非托管的,资金保留在用户钱包中,不必转移到游戏钱包中。[2023/4/4 13:44:16]

标签:TOTTOKEKENTOKENtotm币发行量Earthcrypt TokenUpTokenDigix Gold Token

OKB热门资讯
HTC:HTC推出Exodus,“冒险行动”能够实现自救吗?

!webp\"data-img-size-val=\"600,607\"\u002F\\>今天,HTC区块链手机成为百度搜索热点.

1900/1/1 0:00:00
KST:押注侧链与闪电网络,「Blockstream」想改善比特币的未来

侧链很多人相信,比特币是金融体系的未来。但随着区块链受众扩大及应用场景的拓宽,发展早期隐藏的问题如性能、区块容量小无疑正阻止比特币成为未来.

1900/1/1 0:00:00
比特币:咖啡与区块链 | 一份完美的区块链应用实战指南

编者按:本文来自链内参,作者:AnnEwan和CurtisMiles,星球日报经授权发布。区块链是一种在网络参与者之间交换货物、服务和信息的安全途径.

1900/1/1 0:00:00
区块链:百度图腾正式上线,“区块链+版权”能帮百度突围吗?

今日,百度图腾正式上线,其白皮书正式发布。Odaily星球日报在发布现场了解到,百度图腾将基于百度超级链构建一条内容版权链,以解决当下原创内容业中的版权确权成本高、盗版猖獗、维权难、变现模式单一.

1900/1/1 0:00:00
比特币:全球首例:区块链公司用加密货币收购澳大利亚证交所上市公司,新“门口野蛮人”?

据支持复杂应用的DApp平台Penta官方宣布,Penta已成功完成用其Token(PNT)对澳大利亚主板上市的物联网公司CCPTechnologies股份的战略投资.

1900/1/1 0:00:00
加密货币:加密货币会成为艺术品市场的下一个大事件吗?

编者按:本文来自蓝狐笔记,作者:ScottReyburn,编译:Dyna,星球日报经授权发布。前言:艺术品市场跟加密货币会不会有结合的地方?艺术一直有最敏锐的感受,加密货币作为潮头事物,两者会碰.

1900/1/1 0:00:00