火星链 火星链
Ctrl+D收藏火星链
首页 > FTX > 正文

BOS:首发 | Sushiswap智能合约安全漏洞事件分析

作者:

时间:1900/1/1 0:00:00

北京时间8月28日,CertiK安全研究团队发现sushiswap项目智能合约中存在多个安全漏洞,该漏洞可能被智能合约拥有者利用,允许拥有者进行包括将智能合约账户内的代币在没有授权的情况下取空等操作在内的任意操作。同时该项目智能合约还存在严重的重入攻击漏洞,会导致潜在攻击者的恶意代码被执行多次。

技术步骤:

LBank蓝贝壳于4月9日16:50首发 BOSON:据官方公告,4月9日16:50,LBank蓝贝壳首发BOSON(Boson Protocol),开放USDT交易,4月9日16:00开放充值,4月12日16:00开放提现。上线同一时间开启充值交易BOSON瓜分10,000 USDT。

LBank蓝贝壳于4月9日16:50开启充值交易BOSON瓜分10,000 USDT。用户净充值数量不少于1枚BOSON ,可按净充值量获得等值1%的BOSON的USDT空投奖励;交易赛将根据用户的BOSON交易量进行排名,前30名可按个人交易量占比瓜分USDT。详情请点击官方公告。[2021/4/9 20:02:26]

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

LBANK蓝贝壳于3月22日18:00首发 DORA,开放USDT交易:据官方公告,3月22日18:00,LBANK蓝贝壳首发DORA(Dora Factory),开放USDT交易,现已开放充值。

资料显示,Dora Factory 是基于波卡的 DAO 即服务基础设施,基于 Substrate 的开放、可编程的链上治理协议平台,为新一代去中心化组织和开发者提供二次方投票、曲线拍卖、Bounty 激励、跨链资产管理等可插拔的治理功能。同时,开发者可以向这个 DAO 即服务平台提交新的治理模块,并获得持续的激励。[2021/3/22 19:07:06]

在sushiswap项目智能合约的MasterChief.sol智能合约的131行中,智能合约的拥有者可以有权限来设定上图中migrator变量的值,该值的设定可以决定由哪一个migrator合约的代码来进行后面的操作。

首发 | 百度财报体现区块链 BaaS平台成为新战略重点:金色财经报道,2020年2月28日,百度(股票代码BAIDU)公布财报,其中将区块链BaaS平台相关的进展进行了单独叙述,依托于百度智能云的区块链平台有望成为技术创新方向的新增长引擎。在AI服务上,百度与上海浦东发展银行达成合作,共建区块链联盟,在百度区块链服务(BaaS)平台上实现跨行信息验证。[2020/2/28]

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

当migrator的值被确定之后,上图中142行的代码,migrator.migrate(lpToken)也就被随之确定,由migrate的方法是通过IMigratorChef的接口来进行调用的,因此在调用的时候,migrate的方法中的逻辑代码会根据migrator值的不同而变化。

简而言之,如果智能合约拥有者将migrator的值指向一个包含恶意migrate方法代码的智能合约,那么该拥有者可以进行任何其想进行的恶意操作,甚至可能取空所有的账户内的代币。

同时,在上图142行中执行结束migrator.migrate(lpToken)这一行代码后,智能合约拥有者也可以利用重入攻击漏洞,再次重新执行从136行开始的migrate方法或者其他智能合约方法,进行恶意操作。 

当前sushiswap项目创建者表示已经将该项目加入了时间锁定(timelock)合约的显示,即任意sushiswap项目智能合约拥有者的操作会有48小时的延迟锁定。

该漏洞的启示:

智能合约拥有者不应该拥有无限的权利,必须通过社区监管(governance)来限制智能合约拥有者并确保其不会利用自身优势进行恶意操作;

智能合约代码需要经过严格的安全验证和检查之后,才能够被允许公布。

标签:RATTORSONBOSIntegrate Into OneTORNsonne币量TBOS

FTX热门资讯
ELEC:首发 | Github用户1400枚比特币被盗事件分析

有天,你在支付宝操作转账时,弹窗提示你因版本过低而导致转账失败。 如果弹窗内不仅仅提示你交易失败,还附上支付宝更新链接,大部分人可能都会顺手点击链接进行更新.

1900/1/1 0:00:00
LINK:整合各国金融股票市场:QCG的区块链版图

过去一年,美联储三次降息,带动全球30多个国家的中央银行跟进降息,最终货币市场利率降至数十年来的最低水平,并向全球市场注入了超过20万亿美元的流动性.

1900/1/1 0:00:00
EFI:火币将提供5000万USDT开启 “锁仓HT参与DeFi流动性挖矿”

据官网公告,火币全球站将于近期开启“锁仓HT参与DeFi流动性挖矿”系列活动。火币全球站已预备 5000万USDT 等值的区块链资产用于DeFi流动性挖矿,首期 1000万USDT 资产将分批启.

1900/1/1 0:00:00
区块链:谷燕西:数字资产的全球流动已经开始

在目前全球范围内的资本市场中,资产的跨境流动依然非常不方便。在限制资产的全球范围内流动的各种因素当中,阻碍资产的流动的主要原因是各国政府的相关政策。除此之外,还有非常多的运营和技术方面的原因.

1900/1/1 0:00:00
AMP:晚间必读5篇 | DeFi上周数据一览 6大指标看懂真实的比特币市场

Pantera合伙人:自动调整供应量的AMPL是更好的比特币Ampleforth早期投资者Pantera Capita的l合伙人Paul Veradittakit发文解读AMPL.

1900/1/1 0:00:00
ETH:8.31晚间行情:BTC 作为参考 参与独立走势的币种

文章系金色财经专栏作者币圈北冥供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当.

1900/1/1 0:00:00