比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 幣贏 > Info

CER:CertiK:賣意外險的保險公司也遭受了意外?Cover Protocol漏洞分析_WRAITH

Author:

Time:1900/1/1 0:00:00

最近小區出現了一些流浪狗,聽說鄰居家有孩子看到狗嚇得就跑,結果反而被狗狂追咬了一口。還好父母機智,給孩子上了個意外險,幾針狂犬病疫苗下來沒怎么花錢。作為幣民如果加密資產不幸被盜,但項目方或者你個人購買了保險,那么也大可放心讓保險公司償還損失的資產。可還有最差的一種情況:但是如果連保險公司都出了安全事故,受到攻擊了呢?

北京時間12月28日晚,CertiK安全技術團隊發現CoverProtocol發生代幣無限增發漏洞攻擊。攻擊者通過反復對項目智能合約進行質押和取回操作,觸發其中包含鑄造代幣的操作,對Cover代幣進行無限增發,導致Cover代幣價格崩盤。技術分析

Ceramic宣布集成Chainlink VRF,用于構建更多動態NFT的工具集:去中心化網絡存儲協議Ceramic宣布集成Chainlink VRF,用于構建更多動態NFT的工具集。Ceramic是一個主權數據網絡,可讓開發人員在區塊鏈和IPFS上構建豐富的應用程序。Ceramic的免許可數據流網絡直接在去中心化的網絡上存儲信息流和不斷變化的文件,而無需后端。由于所有數據均由跨鏈身份直接管理,因此很容易跨應用程序邊界發現和共享內容。[2021/8/22 22:29:36]

主要攻擊分為以下步驟:1.攻擊者設置攻擊必要的NOCLAIM代幣。2.攻擊者使用NOCLAIM代幣,為BalancerPool提供流動性:①總計向BalancerPool提供了2,573個DAI的流動性②攻擊者通過向BalancerPool提供流動性,獲得了約132,688個Balancer流動性證明代幣BPT3.攻擊者向CoverProtocal中的Blacksmith.sol智能合約質押(stake)前一步中所得的所有Balancer流動性證明代幣。質押時,攻擊者調用位于0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5的Blacksmith.sol智能合約中的deposit函數,如圖一所示:

DINA金角獸已通過CertiK審計 39小時漲幅5857%:據官方消息,DINA金角獸已通過CertiK審計,CertiK官網搜索“DINA”即可查詢。

據了解,DINA獨創根據流動池健康實行梯度手續費燃燒,集合DeFi+MeMe+FOMO玩法,于6月5日13:14分(UTC國際標準時間)上線流動性池,開盤價0.000004$,當前價0.00023428$,漲幅5857%,市值1099萬美金。

截止至發稿時,真實持倉地址3340人,流動池余額147.5萬USDT,FOMO獎金池余額12.43萬USDT。總供應量1000億枚,截止至發稿時已銷毀代幣數量531億枚,剩余流通量469億枚。Bscscan瀏覽器搜索“DINA”即可查詢。[2021/6/7 23:17:58]

Larry Cermak:這波反彈是機構投資者發起并維持的,但不會碰任何山寨幣:TheBlock研究總監Larry Cermak發推稱,我對上寨幣在這輪下跌的所保持的抗跌性感到害怕,但有一點要記住,這波反彈是由買入比特幣的機構投資者發起并維持的,相信我,他們不會碰其他任何山寨幣,包括ETH。很多其他的買盤只是人們把他們BTC利潤拿去投入了其他幣種,而散戶蠢蠢欲動,在過去兩周內蜂擁而至。如果BTC的弱勢持續幾周,我不認為山寨幣能有多大的力度。[2021/1/22 16:46:13]

圖一:Thedeposit()functioninblacksmith.sol通過調用deposit函數,攻擊者將得到的BPT流動性證明質押到coverprotocol中。首先通過圖一中118行將當前流動性證明代幣的pool數據讀取到memory,然后調用121行代碼對當前pool的數據進行更新。

Balancer上線分配治理代幣BAL 日內漲超2倍:此前報道,Balancer在其以太坊主網上正式部署治理代幣BAL,BAL現已在Balancer交易平臺、去中心化交易所Uniswap以及MXC抹茶上交易。

行情顯示,BAL價格日內已從7美元漲到最高22美元,現報16.12美元。有分析稱,BAL的上線似乎在復制DeFi協議Compound的模式。Compound上周同樣上線了其治理代幣COMP,上線之后不久,Compound就超過了MakerDAO成為第一大DeFi項目。COMP代幣也急劇增長443%。[2020/6/24]

圖二:blacksmith.sol中的updatePool()函數如圖二第75行所示,在updatePool()函數中修改的當前流動性證明代幣的pool數據是一份存儲在storage中的數據,與在deposit()中存儲在memory中當前流動性證明代幣的pool數據是兩份數據。在圖二第84行lpTotal的值代表當前合同中總共存入的流動性證明代幣數目,由于該變量數值較小,因此通過84行公式pool.accRewardsPerToken的數值將會增大,更新過的accRewardsPerToken值存儲在storage中。

現場 | Certik CEO Ronghui Gu:形式驗證方法是實現計算機系統安全和隱私的可靠的方法:金色財經現場報道,NEO DevCon 2019開發者大會今日在西雅圖舉行,Certik CEO Ronghui Gu 做了以“建設可信的區塊鏈生態”主題演講。Ronghui Gu 表示,區塊鏈目前是十分脆弱的,有許多執行上的漏洞。攻擊區塊鏈的受益也是巨大的,據統計截止到2017年已經有6.3億美元的區塊鏈資產被黑客盜取。智能合約對黑客開源,一旦執行很難去修改, 我們應該去避免區塊鏈編程上的漏洞。程序的測試可以用于展示漏洞存在,但是它不能夠去顯示漏洞不存在。而形式驗證的方法是目前唯一可靠的方法去實現計算機系統的安全和隱私,形式驗證在數學上證明代碼滿足規范。[2019/2/17]

圖三:blacksmith.sol中的_claimCoverRewards()函數接下來如圖三中318行所示,deposit()通過調用_claimCoverRewards()函數,向函數調用者(msg.sender)鑄造一定數目的cover代幣。鑄造cover代幣的數目與pool.accRewardsPerToken,CAL_MULTIPLIER以及miner.rewardWriteoff三個變量相關。請注意這里pool.accRewardsPerToken的數值是使用了存放在memory中的pool數據,并非使用圖二中update()函數更新之后的數值。同時,通過圖1中deposit函數得知,miner.rewardWriteoff的數值更新是在_claimCoverRewards()函數執行完成之后發生。因此原本設計上應使用更新過的miner.rewardWriteoff的數值計算需要鑄造cover代幣的數目,這里錯誤的使用了未更新過的miner.rewardWriteoff的數據,導致實際鑄造cover代幣數目比應鑄造代幣數目增多,最終導致了代幣增發。質押成功之后,攻擊者通過調用blacksmith.sol智能合約中的withdraw()函數,將質押的BPT取回,同時取得額外鑄造的cover代幣,完成攻擊。通過對比執行deposit()函數和執行withdraw()函數之后的代幣結余表,我們可以發現通過這一組deposit和withdraw函數調用之后,攻擊者可以獲得約704個COVER代幣。deposit()之后:

withdraw()之后:

攻擊者通過反復執行deposit和withdraw函數,可以使Blacksmith函數無限鑄造代幣,并將代幣轉到自己的地址中,由此獲利。攻擊發生后,截止發稿時,cover官方已經將blacksmith遷移到安全版本:有漏洞的blacksmith地址:0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5臨時修復后的blacksmith地址:0x1d5fab8a0e88020309e52b77b9c8edf63c519a26臨時修復后的blacksmith合同臨時禁止了一切質押和取回操作,以此阻止攻擊者繼續實行攻擊。本次攻擊最初攻擊者共獲利440萬美金,約合人民幣2900萬人民幣。有其他攻擊者利用該漏洞發動類似攻擊,例如Grap.finance項目官方參與了利用該漏洞的攻擊,獲利4350個ETH代幣。在攻擊發生后幾個小時,Grap.finance項目官方通過Twitter聲稱對本次攻擊負責,并表示已將所有的獲利退回給了CoverProtocol。安全建議

為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。作為世界頂尖的審計公司,CertiK目前已經進行了超過369次安全審計,審計了超過198,000行代碼,并保護了價值超過100億美元的加密資產。近期,CeritK推出了CertiKShield去中心化資金保障計劃。CertiKShield不僅可以為項目及其社區成員提供保障,同時,CertiK作為主營業務為審計的安全公司,我們確保自己的保險項目擁有更高的安全性。相比于純粹的保險公司,安全技術的背書及團隊對于安全的重視和一系列的保障,CertiKShield是安全領域內構建的保險,并且有著巨大的成長和發展空間。歡迎訪問https://www.certik.foundation/進入CertiKfoundation官網訪問更多CertiK安全產品相關信息!

Tags:CERERTCOVITHDisbalancerCERT立方根COVERWRAITH

幣贏
SEC:谷燕西:簡析SEC起訴Ripple起因及影響_瑞波幣價格接近十字路口

SEC剛剛開始發起對Ripple的起訴。SEC認為瑞波幣是未登記的證券,但卻從2013年以來一直到今天在非法地銷售.

1900/1/1 0:00:00
比特幣:觀點:比特幣當為數字黃金_比特幣匯率多少

2020年,市值最高的加密貨幣比特幣成為了投資者的寵兒,除了讓美股、石油、黃金等其他主流資產難以企及的年內漲幅之外,比特幣抗通脹、抗審查、易于交易的特點使它成為了當仁不讓的“數字黃金”.

1900/1/1 0:00:00
比特幣:華爾街知名投行Jefferies:后疫情時代美元利率、黃金和比特幣市場_TRAT

如果說2020年是“新冠疫情”之年,但其實也是“比特幣之年”,因為在這一年中,比特幣已經愈發成熟了.

1900/1/1 0:00:00
VID:玩了2年區塊鏈+廣告后,Vidy還想加入流動性挖礦玩法_vidyx幣未來價值

2018年,「區塊鏈+」颶風席卷全球,這項技術開始被人們嘗試應用于各個領域,這其中就不乏「區塊鏈+廣告」領域.

1900/1/1 0:00:00
比特幣:美國貨幣監理署允許使用穩定幣,比特幣行情會止步$35000嗎_COI

僅僅半個月,比特幣從20000多美金的價格突破到34000,市場情緒空前高亢。比特幣總市值躋身全球前十,位于第九位,僅次于阿里巴巴。 在過去24小時內,比特幣價格迎來一段回調.

1900/1/1 0:00:00
FIL:一文了解Filecoin網絡中的EIP-1559提案_COIN

在Filecoin網絡中,gas概念用于測量執行給定鏈上交易所需的計算資源。這些資源的成本需要支付,導致必須圍繞誰應該承擔這些成本以及需要如何確定消耗有限資源的交易的優先級來做出許多決定.

1900/1/1 0:00:00
ads