首发 | SushiSwap仿盘 YUNO与KIMCHI智能合约漏洞或存安全隐患

北京时间8月31日和9月1日,CertiK安全研究团队发现Sushiswap仿盘的两个项目YUNo Finance (YUNO)与KIMCHI.finance (KIMCHI),其智能合约均存在漏洞。如果利用该漏洞,智能合约拥有者可以无限制地增发项目对应的代币数目,导致项目金融进度通胀并最终崩溃。

以Yuno项目中智能合约为例,CertiK安全研究团队对于该无限增发漏洞进行了详细分析,技术细节如下: 

在Yuno项目中的MasterChef.sol智能合约第1354行中,dev方法可以允许当前拥有devaddr身份的智能合约调用者,将devaddr身份转移给另外一个地址。

截图出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

下图中可以看到在智能合约1282行的mint方法是由修饰器onlyOwner进行限制,修饰器onlyOwner决定了只能是智能合约拥有者来执行这个合约。

BKEX Global将于今日15:30首发上线GHST:据BKEX Global公告,BKEX Global将于2020年9月15日15:30(UTC+8)首发上线GHST(Aavegotchi),开放交易对:GHST/USDT。

Aavegotchi 基于DeFi借贷平台Aave生态,并为以太坊区块链游戏引入了多项创新,包括DeFi代币抵押、动态变化的稀有性、稀缺性收益挖矿,基于DAO治理的游戏机制以及微型游戏的虚拟空间等。 Aavegotchi是一种全新的NFT数字收藏品,每一个Aavegotchi均为一枚ERC721标准的NFT,这意味着每一个Aavegotchi都是独一无二的,并由抵押资产数量、不同特质和对应的游戏装备来决定其价值和稀缺性。[2020/9/15]

以上三截图均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

拥有devaddr身份的调用者,当其身份恰好同时为owner身份的时候,可以通过调用MasterChef.sol智能合约1282行的mint方法,来无限制的增发代币。1282行的mint方法会继续调用1130行的mint方法,并继续由1130行mint方法调用1044行的_mint方法,并最终完成代币增发的操作。

 Kimichi项目智能合约中存在的无限增发漏洞与以上漏洞基本相同,因此在这里不进行重复叙述。

如果owner和devaddr的地址如果相同,那么在外部没有对智能合约拥有者限制的情况下,智能合约拥有者拥有权利增发任意数量的代币,这将会将投资者置于风险之中。那么Yuno和Kimichi这两个项目中的devaddr和owner是否为同一人呢?是否有其他外部制约机制可以限制这两个项目的智能合约拥有者呢?

下图为Yuno项目MasterChef.sol智能合约中拥有devaddr和owner身份的地址(截止北京时间9月1日晚11点)。

截图出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

下图为Kimichi项目中KimchiChef.sol智能合约中拥有devaddr和owner身份的地址(截止北京时间9月1日晚11点)。

从上两图中可以看到,Yuno项目中拥有devaddr和owner身份的地址为同一个,因此其智能合约拥有者有权利进行无限制的代币增发。而Kimichi项目中拥有devaddr和owner身份不同,但由于devaddr的身份可以进行转移,因此也存在一定的风险。

为了确保无限增发漏洞不会被触发,对于Yuno和Kimichi两个项目的智能合约拥有者必须由外部进行限制。当前已经实施的限制条件与Sushiswap项目一致,即对任何由智能合约拥有者进行的智能合约操作,均有48小时的延迟。任何来自智能合约拥有者的操作都会被所有投资者观察到,并有48小时进行应对操作。

当前DeFi以及相关Farming项目异常火爆,由于区块链项目对于项目代码公开性有要求,因此上线新项目门槛极低。如果盲目借鉴其他项目,任意漏洞都可能被引入到项目中。因此在项目上线之前,应该对项目进行严格的安全审计。

从投资者角度,当前Farming项目动辄百分之几千的回报率,极易促使投资者在没有对项目本身有足够了解的情况下进行盲目投资。例如SushiSwap,Yuno以及Kimchi三个项目均没有经过严谨的安全验证就快速上线。投资者可能会被巨大的利益回报迷惑,将宝贵资金投入到有极大风险的智能合约中。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块分享

火币下载视频:UNISWAP是什么 解析2020年夏天最火DEX

大家好,欢迎来到区块链大表姐频道,我是Camille。2020年夏天DeFi持续引爆,去中心化交易所Uniswap红遍整个行业,毫不夸张的说,Uniswap现在可以看作是中心化交易平台的最大对手,24 小时内超过 4 亿美金的交易量,已经超过美国最大的中心化交易平台之一 Coinbase Pro。

SOLMedalla测试网平稳运行一周 以太坊2.0距主网启动还差些啥 ?

安静的测试网,实际上是值得怀疑的。 如果你在过去的几周里一直关注着Medalla,你会非常清楚8月14日发生的事件。你可以查看Prysm写的文章了解技术和时间轴细节,以及Ben最近的博文对整个事件的分析。在这次事件发生之后,几个客户端团队在周末加班加点,部署同步补丁来解决网络遇到的问题。

DOGE北京推出国内版权产业首个行政司法协同治理平台

围绕建设和完善版权保护创新体系的使命任务,为进一步优化知识产权营商环境,推动知识产权保护首善之区和版权之都建设,9月6日,在北京市委宣传部(北京市版权局)、北京市高级人民法院指导下,北京版权保护中心、北京互联网法院、首都版权协会共同举办版权链-天平链协同治理平台发布会暨可信数字版权生态重点示范项目发布会。

比特币交易所金色前哨 | SWIFT:法币是主要手段 加密货币被严重夸大

在大众媒体话语中,一提到加密货币,最让人产生的联想之一,肯定占有一席之地。 但这不是事实。全球银行间金融电信协会(SWIFT)最新报告显示,加密货币在中的作用被没有根据地夸大了,相反,最常用的一直是法币。 SWIFT为各国银行提供通讯工具,使彼此之间可以交换交易信息,各国银行每天通过SWIFT转移数十亿美元。

[0:0ms0-0:484ms