火星链 火星链
Ctrl+D收藏火星链
首页 > PEPE币 > 正文

ADD:CertiK安全分析:SushiSwap仿盘 YUNO与KIMCHI智能合约漏洞或存安全隐患

作者:

时间:1900/1/1 0:00:00

北京时间8月31日和9月1日,CertiK安全研究团队发现Sushiswap仿盘的两个项目YUNoFinance(YUNO)与KIMCHI.finance(KIMCHI),其智能合约均存在漏洞。如果利用该漏洞,智能合约拥有者可以无限制地增发项目对应的代币数目,导致项目金融进度通胀并最终崩溃。

无限增发漏洞

以Yuno项目中智能合约为例,CertiK安全研究团队对于该无限增发漏洞进行了详细分析,技术细节如下:

在Yuno项目中的MasterChef.sol智能合约第1354行中,dev方法可以允许当前拥有devaddr身份的智能合约调用者,将devaddr身份转移给另外一个地址。

Balancer:正研究bbeUSD按比例取款的解决方案,预计下周初进行:3月15日消息,去中心化交易协议 Balancer 发推表示,我们正在积极研究一种解决方案,以在 UI 上启用 bbeUSD 的按比例取款。这预计会在下周初进行,一旦上线就会更新社区。[2023/3/16 13:06:36]

截图出自:

https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

下图中可以看到在智能合约1282行的mint方法是由修饰器onlyOwner进行限制,修饰器onlyOwner决定了只能是智能合约拥有者来执行这个合约。

CertiK:Vivity项目Discord服务器遭到攻击:金色财经消息,据CertiK监测,Vivity项目Discord服务器遭到攻击。请社区用户不要点击链接,铸造或批准任何交易。[2022/10/22 16:35:12]

以上三截图均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

拥有devaddr身份的调用者,当其身份恰好同时为owner身份的时候,可以通过调用MasterChef.sol智能合约1282行的mint方法,来无限制的增发代币。1282行的mint方法会继续调用1130行的mint方法,并继续由1130行mint方法调用1044行的_mint方法,并最终完成代币增发的操作。

Web3社交协议Orbis已在Ceramic主网启动并开放Orbis SDK:金色财经消息,Web3社交协议Orbis已在去中心化内容计算网络Ceramic主网上启动并开放Orbis SDK,开发人员可用于构建去中心化、高性能和可组合的社交应用程序或社交功能,这将允许发件人在A社交APP发送私信,收件人可在B社交APP进行收件阅读。[2022/7/19 2:22:41]

Kimichi项目智能合约中存在的无限增发漏洞与以上漏洞基本相同,因此在这里不进行重复叙述。

如果owner和devaddr的地址如果相同,那么在外部没有对智能合约拥有者限制的情况下,智能合约拥有者拥有权利增发任意数量的代币,这将会将投资者置于风险之中。那么Yuno和Kimichi这两个项目中的devaddr和owner是否为同一人呢?是否有其他外部制约机制可以限制这两个项目的智能合约拥有者呢?

动态 | 本体宣布与美国形式化验证公司CertiK展开战略合作:7月17日消息,本体(Ontology)宣布与美国形式化验证公司CertiK展开战略合作,双方将深耕形式化验证领域,增强智能合约和区块链系统的安全性和可靠性。[2018/7/17]

下图为Yuno项目MasterChef.sol智能合约中拥有devaddr和owner身份的地址。

截图出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

下图为Kimichi项目中KimchiChef.sol智能合约中拥有devaddr和owner身份的地址。

截图出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

从上两图中可以看到,Yuno项目中拥有devaddr和owner身份的地址为同一个,因此其智能合约拥有者有权利进行无限制的代币增发。而Kimichi项目中拥有devaddr和owner身份不同,但由于devaddr的身份可以进行转移,因此也存在一定的风险。

目前措施

为了确保无限增发漏洞不会被触发,对于Yuno和Kimichi两个项目的智能合约拥有者必须由外部进行限制。当前已经实施的限制条件与Sushiswap项目一致,即对任何由智能合约拥有者进行的智能合约操作,均有48小时的延迟。任何来自智能合约拥有者的操作都会被所有投资者观察到,并有48小时进行应对操作。

CertiK安全团队建议

当前DeFi以及相关Farming项目异常火爆,由于区块链项目对于项目代码公开性有要求,因此上线新项目门槛极低。如果盲目借鉴其他项目,任意漏洞都可能被引入到项目中。因此在项目上线之前,应该对项目进行严格的安全审计。

从投资者角度,当前Farming项目动辄百分之几千的回报率,极易促使投资者在没有对项目本身有足够了解的情况下进行盲目投资。例如SushiSwap,Yuno以及Kimchi三个项目均没有经过严谨的安全验证就快速上线。投资者可能会被巨大的利益回报迷惑,将宝贵资金投入到有极大风险的智能合约中。

标签:ADDDDRCERDEVDADDYDOGEDDR价格soccer币是什么币devt币今日行情

PEPE币热门资讯
NUM:瑞士加密银行Sygnum获FINMA数字资产交易许可

瑞士主要加密货币银行Sygnum在获得监管机构批准后,正准备最终引入数字资产交易。9月1日,Sygnum宣布获得金融市场监管局的监管批准,允许该公司将其服务扩展到数字资产交易机构.

1900/1/1 0:00:00
Bithumb:【活动】充值&买入&注册?瓜分700,000 PAZZI

尊敬的BithumbGlobal用户:为庆祝PAZZI正式上线BithumbGlobal,我们将举行“充值&买入&注册?瓜分700,000PAZZI”福利活动.

1900/1/1 0:00:00
COIN:金色前哨 | BitcoinABC将分叉脱离BCH 新币将免费空投给BCH持有者

BitcoinABC和Deadalnix将于11月15日分叉脱离BCH。据悉,BitcoinABC团队计划将在BCH11月升级中引入IFPCoinbase规则,即将8%区块奖励给到ABC相关地址.

1900/1/1 0:00:00
DEF:晚间必读5篇 | 5天500万美金固然好 但DeFi风险要警惕

细数DeFi风险和技巧小心引火烧身最近去中心化金融行业里挂起了一阵“美食”封,以食物命名的意面、虾、玉米卷、寿司等DeFi财富游戏越来越风靡.

1900/1/1 0:00:00
HER:黄子圣:9.2BTC中线已到!“狗庄”拉盘破半月震荡行情

今朝灯火阑珊处,何忧无友?隔夜突如其来的上涨,默不作声的张望,不是行情的错,而是你没做,我的判断,你的观点,不必急着去反驳,静下心来还要搏,方向不是随意的勾勒,成长却是时间的积累,人生谁都会累.

1900/1/1 0:00:00
USD:关于全球观察区YFV、YAMV2和SUSHI持仓限额调整为50000 USDT的公告

尊敬的用户:为了提升交易体验,火币全球站“全球观察区”项目YFV、YAMV2和SUSHI的单币种持仓限额现已已由10000USDT等值代币调整为50000USDT等值代币.

1900/1/1 0:00:00