CertiK:SushiSwap仿盘YUNO与KIMCHI智能合约漏洞或存安全隐患_LEC:filecoin币价格今日

北京时间8月31日和9月1日,CertiK安全研究团队发现Sushiswap仿盘的两个项目YUNoFinance(YUNO)与KIMCHI.finance(KIMCHI),其智能合约均存在漏洞。如果利用该漏洞,智能合约拥有者可以无限制地增发项目对应的代币数目,导致项目金融进度通胀并最终崩溃。

无限增发漏洞

Gucci在合作平台10KTF上推出NFT兑换实物功能:金色财经报道,Kering旗下品牌Gucci本周在合作伙伴平台10KTF上推出了兑换功能,一个Gucci Vault Material NFT可以兑换一个Gucci钱包,三个Gucci Vault Material NFT可兑换一个Gucci旅行包。

此前7月27日报道,Gucci准备向Gucci Vault Material NFT持有者赠送实物。[2023/7/30 16:06:48]

以Yuno项目中智能合约为例,CertiK安全研究团队对于该无限增发漏洞进行了详细分析,技术细节如下:在Yuno项目中的MasterChef.sol智能合约第1354行中,dev方法可以允许当前拥有devaddr身份的智能合约调用者,将devaddr身份转移给另外一个地址。

a16z Crypto代币委托计划第三期:共委托800万枚OP和250万枚UNI给17个代表:7月21日消息,a16z Crypto公布代币委托计划(Token Delegation Program)第三期详细信息,本期代币委托计划共有17个代表(delegates),总共800万枚OP已被委托给8个Optimism代表(重点关注社区领袖、初创企业和专业代表),还将250万枚UNI委托给9个Uniswap代表。a16z Crypto表示,其代币委托计划中的代表拥有完全的自主权,可以按照自己的选择进行投票。[2023/7/21 15:50:46]

Gate因系统升级导致APP页面显示异常,正逐步恢复:5月6日消息,对于此前Gate.io APP页面无法正常显示的情况,官方回应称,此为升级现货引擎导致的问题,收益部分显示还在恢复中。

今日早些时候消息,Gate.io发公告称将于2023年5月6日22:05 ~ 22:20(UTC+8)进行现货交易引擎升级, 时间约为15分钟。升级期间可能带来现货交易部分服务不可用,预计会有1s以内的交易中断时间和查询中断时间。受影响的服务包括所有现货交易市场。[2023/5/6 14:47:11]

截图出自:https://etherscan.io/下图中可以看到在智能合约1282行的mint方法是由修饰器onlyOwner进行限制,修饰器onlyOwner决定了只能是智能合约拥有者来执行这个合约。

以上三截图均出自:https://etherscan.io/拥有devaddr身份的调用者,当其身份恰好同时为owner身份的时候,可以通过调用MasterChef.sol智能合约1282行的mint方法,来无限制的增发代币。1282行的mint方法会继续调用1130行的mint方法,并继续由1130行mint方法调用1044行的_mint方法,并最终完成代币增发的操作。Kimichi项目智能合约中存在的无限增发漏洞与以上漏洞基本相同,因此在这里不进行重复叙述。如果owner和devaddr的地址如果相同,那么在外部没有对智能合约拥有者限制的情况下,智能合约拥有者拥有权利增发任意数量的代币,这将会将投资者置于风险之中。那么Yuno和Kimichi这两个项目中的devaddr和owner是否为同一人呢?是否有其他外部制约机制可以限制这两个项目的智能合约拥有者呢?下图为Yuno项目MasterChef.sol智能合约中拥有devaddr和owner身份的地址。

截图出自:https://etherscan.io/下图为Kimichi项目中KimchiChef.sol智能合约中拥有devaddr和owner身份的地址。

截图出自:https://etherscan.io/从上两图中可以看到,Yuno项目中拥有devaddr和owner身份的地址为同一个,因此其智能合约拥有者有权利进行无限制的代币增发。而Kimichi项目中拥有devaddr和owner身份不同,但由于devaddr的身份可以进行转移,因此也存在一定的风险。目前措施

为了确保无限增发漏洞不会被触发,对于Yuno和Kimichi两个项目的智能合约拥有者必须由外部进行限制。当前已经实施的限制条件与Sushiswap项目一致,即对任何由智能合约拥有者进行的智能合约操作,均有48小时的延迟。任何来自智能合约拥有者的操作都会被所有投资者观察到,并有48小时进行应对操作。CertiK安全团队建议

当前DeFi以及相关Farming项目异常火爆,由于区块链项目对于项目代码公开性有要求,因此上线新项目门槛极低。如果盲目借鉴其他项目,任意漏洞都可能被引入到项目中。因此在项目上线之前,应该对项目进行严格的安全审计。从投资者角度,当前Farming项目动辄百分之几千的回报率,极易促使投资者在没有对项目本身有足够了解的情况下进行盲目投资。例如SushiSwap,Yuno以及Kimchi三个项目均没有经过严谨的安全验证就快速上线。投资者可能会被巨大的利益回报迷惑,将宝贵资金投入到有极大风险的智能合约中。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金智博客

BNB一文了解两天翻7倍的Sushiswap_USHI:shik币群

编者按:本文来自风火轮社区,作者:佩佩,Odaily星球日报经授权转载。大家好,我是吃瓜看戏一脸懵逼的佩佩,如今的币圈,更精准的应该说是defi圈,可谓是连睡觉都是奢侈的,稍微少看会儿群,可能就.

DYDX以太坊挖矿是门好生意吗?_USH:UNI

编者按:本文来自知矿大学,Odaily星球日报经授权转载。工作量证明本质是一种公平的代币发行方式,不仅仅只有比特币挖矿,还有很多其他币种,比如ETH、BCH、DASH等等,都是通过PoW发行的.

[0:15ms0-4:53ms