火星链 火星链
Ctrl+D收藏火星链
首页 > 以太坊 > 正文

FUND:Armors团队发现NFT项目Akutars因未对合约进行安全审计

作者:

时间:1900/1/1 0:00:00

4月23日,NFT项目Akutars 在社交媒体上发布了有关11,539ETH(价值3400万美元)被永久锁定的消息。

Armors Company Limited分析了Akutars事件,得出此次被永久锁定的根本原因为合约上线前代码未经安全机构审计,上线后因其合约实现逻辑漏洞问题导致价值3400万美元的ETH永久被锁死在合约中,用户和开发团队都无法取出资金,这部分资金等同于被销毁状态。

Akutars表示,本次合约漏洞主要因项目方的失误造成,并非被人为恶意利用合约漏洞,被锁定的ETH已无法退还,团队正在紧急协商应对措施,将尽快铸造NFT给用户。

派盾:Earning.Farm协议或遭黑客攻击:8月9日消息,据派盾监测,Earning.Farm协议或遭黑客攻击,转移了154枚ETH(价值28.7万美元)。[2023/8/9 21:34:29]

Armors Company Limited将此次事件整理分析一下,提醒项目方朋友将来以此为鉴。?

Akutars漏洞合约地址如下:

0xf42c318dbfbaab0eee040279c6a2588fa01a961d

Akutars项目采用的是类似荷兰降价拍卖的形式,拍卖结束后会按照结束价格给用户退还超过最低价格的部分。这涉及了refund以及total bids统计两个方面,而项目方的合约在这两个方面都存在着实现逻辑问题。

Ian Sung:Farmland 自主化无感跨链,将成牛市助推器:12月29日 19:00,Farmland CEO ian Sung作客MXC抹茶社区发表观点。

Sung表示:“从用户使用体验上,Farmland让用户做到了无感跨链,也就是说用户在使用过程中根本不会发现自己已经在跨链了。用户只需要像使用BTC钱包一样使用Farmland,非常自然得就实现了跨链挖矿这一动作。Farmland的跨链分三个阶段。

第一个阶段是,聚合现有协议阶段,为了让大家更快用到方便的工具,我们先聚合了现有的跨链协议,让用户做到无感跨链。

第二阶段,Farmland就采用了类似于CRV的方式,深度包裹一揽子以太坊上的比特币,来实现跨链兑换。

第三个阶段,Farmland采用看守者和分片等技术,来实现了完整的从头到尾自主化的跨链功能。”[2020/12/29 16:01:00]

首先,来看第一个合约漏洞。processRefunds会被恶意合约阻断,实现DOS攻击,也的确有用户使用恶意合约阻断了processRefunds执行,但该名用户表示只是让项目方确认问题存在,随即设置恶意合约变量,使得processRefunds顺利执行完。这个漏洞被人在链上证明有效,随后攻击合约便进行了解锁,并没有进行攻击利用且公开进行了申明,说明这个漏洞并不是此次资金被锁定的原因所在。?

WIRESWARM与Deribit达成战略合作 允许银行交易加密衍生品:6月8日,银行企业加密和数字资产订单及执行管理平台WIRESWARM宣布与加密衍生品平台Deribit达成战略合作伙伴关系,允许银行代表客户交易加密衍生品。通过合作,WIRESWARM的客户将能够接触Deribit的加密衍生产品,以直接从Deribit获得流动性,而Deribit将获得对WIRESWARM机构客户池的访问权。(Deribit Insights)[2020/6/10]

接下来的第二个漏洞,才是这次事件的真正元凶,导致了资金被永久锁定在合约中并无法提款。我们看到在Akutars合约中,processRefunds是按照msg.sender的数量记录在了refundProgress变量,拍卖结束项目方调用claimProjectFunds取出合约内的ETH时,要求满足refundProgress>=totalBids。而totalBids记录的是NFT的数量,合约最终状态refundProgress 数值为3669,totalBids数值为5495。

公告 | Dharma将支持美国用户通过借记卡存款:加密借贷平台Dharma官方宣布,即日起美国用户将可以通过借记卡存款,且可以365天*24小时将资金提取至银行账户。[2020/2/12]

也就是说,这里的refundProgress>=5495且refundProgress<3669,这个判断条件永远不会成立,最终导致了项目方团队自己也将永远无法执行后续的提款操作,此处应将refundProgress与bidIndex做对比。这是Akutars开发者犯的一个很不应该的严重错误。最终,直接导致了项目方11539ETH被锁定无法提取。

这里还需要指出的是,在执行processRefunds之前,参与拍卖的用户可以在三天后通过 emergencyWithdraw将个人投入的ETH取回,但由于processRefunds的执行,导致用户的拍卖状态由未处理变为refund,从而不能再进行emergencyWithdraw。

通过以上分析,我们看出由于Akutars项目方上线前没有对其智能合约进行安全审计,上线后才导致发生了这次资金被永久锁定在合约中无法提取的严重事件。

Armors Company Limited曾不止一次的强调合约安全审计的重要性和必要性,还有很多项目方存在着侥幸心理,觉得问题不会发生在自己项目身上。往往就是抱有的这种侥幸心态,是安全事件频发的原因。项目方开发者应具备基本的安全开发意识,熟悉智能合约开发应注意的安全问题,也务必把合约代码安全当成重中之重,审计是保证代码安全的关键因素,因此合约代码找行业内正规的安全公司进行审计,并定期检查更新。Armors Company Limited同时提醒项目方,上线后要注意加强数据的安全监控。如果项目方合约代码是通过正规审计机构全面合规审计的,就能有效避免安全事件的发生。

Armors Company Limited安全机构成立于2017年,是行业最早成立的专业区块链安全机构之一。Armors Company Limited是Polygon、BSC、Ethereum、Solana等公链审计合作伙伴,已为超过2000家区块链平台、交易所、钱包、DApp等机构和项目提供安全审计、渗透测试、跨链迁移、平台安全等各方面保障及服务。成立以来,Armors Company Limited已为客户挽回超过32000个BTC的资产损失。

标签:ARMUNDFUNDFUNCARMA价格MUNDO TokensmartfundCITEX Fund Token

以太坊热门资讯
EFI:金色观察 | 什么是DeFi中的Yield Farming?怎么参与(附教程)

2020年年中,DeFi迎来高光时刻。短短1个月之内,DeFi总市值从20亿美元增加到超过80亿美元,DeFi中锁定代币市值轻松突破10亿美元大关至25亿美元,而锁定代币市值之前徘徊在10亿美元.

1900/1/1 0:00:00
GOLD:NFT 一枚互联网“游戏代币”

“元宇宙”与NFT,两个听起来都有些玄乎的投资理念。不同的是,NFT已经开始挣钱了。眼下,NFT似乎比元宇宙实在.

1900/1/1 0:00:00
CRY:NFT浪潮席卷影视圈 它对影视行业有何影响?

据报道,淘票票平台于3月16日开售韩寒导演的电影《四海》系列数字藏品,共4款,每款限量4000份,售价为16.9元.

1900/1/1 0:00:00
BRI:时尚圈如何打好NFT这张牌?

对于艺术,时尚品牌向来展现出极高的包容度。然而,一件以爱马仕(Hermes)经典铂金手袋为灵感的NFT艺术作品,却让品牌与艺术家闹得不可开交.

1900/1/1 0:00:00
DAO:DAO能做什么:令人兴奋还是令人担忧?反思2021年

DAO被认为是当今企业和其他组织最有效和最重要的协调工具。在本文的第一部分,我们讨论了在2021年间看到的DAO的许多好处,但与任何创新一样,人们担心这一切对未来意味着什么.

1900/1/1 0:00:00
ETC:金色图览 | NFT交易市场TOP3周报(6.27-7.4)

金色热搜榜:ZIL居于榜首:根据金色财经排行榜数据显示,过去24小时内,ZIL搜索量高居榜首。具体前五名单如下:ZIL、BHD、NAS、BNB、GRS.

1900/1/1 0:00:00