欧易下载

欧易交易所
欧易交易所APP官网下载

欧易交易所(Huobi Global)是最老牌的比特、莱特、以太交易所,欧易交易平台支持OTC法币交易,支持微信、支付宝和银行卡转账,安全方便快捷,欧易下载官方APP链接。

首发 | Sushiswap智能合约安全漏洞事件分析

北京时间8月28日,CertiK安全研究团队发现sushiswap项目智能合约中存在多个安全漏洞,该漏洞可能被智能合约拥有者利用,允许拥有者进行包括将智能合约账户内的代币在没有授权的情况下取空等操作在内的任意操作。同时该项目智能合约还存在严重的重入攻击漏洞,会导致潜在攻击者的恶意代码被执行多次。

技术步骤:

MasterChief.sol:131 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

在sushiswap项目智能合约的MasterChief.sol智能合约的131行中,智能合约的拥有者可以有权限来设定上图中migrator变量的值,该值的设定可以决定由哪一个migrator合约的代码来进行后面的操作。

MasterChief.sol:136 https://github.com/sushiswap/sushiswap/blob/master/contracts/MasterChef.sol

当migrator的值被确定之后,上图中142行的代码,migrator.migrate(lpToken)也就被随之确定,由migrate的方法是通过IMigratorChef的接口来进行调用的,因此在调用的时候,migrate的方法中的逻辑代码会根据migrator值的不同而变化。

简而言之,如果智能合约拥有者将migrator的值指向一个包含恶意migrate方法代码的智能合约,那么该拥有者可以进行任何其想进行的恶意操作,甚至可能取空所有的账户内的代币。

同时,在上图142行中执行结束migrator.migrate(lpToken)这一行代码后,智能合约拥有者也可以利用重入攻击漏洞,再次重新执行从136行开始的migrate方法或者其他智能合约方法,进行恶意操作。 

当前sushiswap项目创建者表示已经将该项目加入了时间锁定(timelock)合约的显示,即任意sushiswap项目智能合约拥有者的操作会有48小时的延迟锁定。

该漏洞的启示:

智能合约拥有者不应该拥有无限的权利,必须通过社区监管(governance)来限制智能合约拥有者并确保其不会利用自身优势进行恶意操作;

智能合约代码需要经过严格的安全验证和检查之后,才能够被允许公布。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

欧易交易所

以太坊Sushiswap流动性近10亿美元 将超越Uniswap?

在DeFi领域,DEX是第一大阵地。目前Uniswap、Balancer、Curve三驾马车位居三甲,此外,还有十多个DEX日交易额也超过1000万美元,DEX的最近7天交易额已经超过26.8亿美元。DEX的交易量越来越大,在事实上已经成为CEX未来的对手。

AAVE金色DeFi日报 | UMA大涨29.6% Dex交易量3.41亿美元

市值前十币种涨跌幅,金色财经制图,数据来源CoinGecko 交易量排名前十的DEX 数据来源:Debank 3.DeFi借贷平台借款总量:16亿美元 各DeFi借贷平台借款占比,金色财经制图, 数据来源:Debank 4.DeFi中锁定资产:73.8亿美元 DeFi项目锁定资产前十排名及锁仓量。

AAVE美联储的表现或许给比特币冲击2万美元“泼了瓢冷水”

由于通货膨胀的担忧,比特币到今年年底或许将达到20000美元,但不幸的是,现在看来这种情况可能不太会马上发生了。 对世界领先的加密货币比特币而言,美联储制定美国货币政策的新方法中可以看出这一点。主席杰罗姆·鲍威尔(Jerome Powell)周四上午对通货膨胀采取了更为宽松的立场,这令避险牛市的人士感到惊讶。

[0:0ms0-0:500ms