以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

CertiK:賣意外險的保險公司也遭受了意外?Cover Protocol漏洞分析_ERT:COVER

Author:

Time:1900/1/1 0:00:00

最近小區出現了一些流浪狗,聽說鄰居家有孩子看到狗嚇得就跑,結果反而被狗狂追咬了一口。還好父母機智,給孩子上了個意外險,幾針狂犬病疫苗下來沒怎么花錢。作為幣民如果加密資產不幸被盜,但項目方或者你個人購買了保險,那么也大可放心讓保險公司償還損失的資產。可還有最差的一種情況:但是如果連保險公司都出了安全事故,受到攻擊了呢?

北京時間12月28日晚,CertiK安全技術團隊發現CoverProtocol發生代幣無限增發漏洞攻擊。攻擊者通過反復對項目智能合約進行質押和取回操作,觸發其中包含鑄造代幣的操作,對Cover代幣進行無限增發,導致Cover代幣價格崩盤。技術分析

CertiK:Utopia項目遭到攻擊,損失約492枚BNB:金色財經報道,據CertiK官方推特發布消息稱,Utopia項目遭到攻擊,共損失約492枚BNB,約11.93萬美金。攻擊者從Tornado Cash提取資金。[2023/7/20 11:07:03]

主要攻擊分為以下步驟:1.攻擊者設置攻擊必要的NOCLAIM代幣。2.攻擊者使用NOCLAIM代幣,為BalancerPool提供流動性:①總計向BalancerPool提供了2,573個DAI的流動性②攻擊者通過向BalancerPool提供流動性,獲得了約132,688個Balancer流動性證明代幣BPT3.攻擊者向CoverProtocal中的Blacksmith.sol智能合約質押(stake)前一步中所得的所有Balancer流動性證明代幣。質押時,攻擊者調用位于0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5的Blacksmith.sol智能合約中的deposit函數,如圖一所示:

Titano Finance:將部署新合約,已由Certik完成審計:2月20日消息,此前遭受攻擊的抵押協議Titano Finance發推稱,安全公司Certik已經聯系我們,要求團隊部署新合約。Titano團隊已經收到Certik的初步審計報告,確認新合約沒有漏洞,是100%安全的。

此前消息,PeckShieldAlert發推稱,監測到Titano Finance遭到攻擊,黑客已經獲利4828.7 BNB(約合190萬美元)。[2022/2/21 10:04:38]

圖一:Thedeposit()functioninblacksmith.sol通過調用deposit函數,攻擊者將得到的BPT流動性證明質押到coverprotocol中。首先通過圖一中118行將當前流動性證明代幣的pool數據讀取到memory,然后調用121行代碼對當前pool的數據進行更新。

DeFi Wizard(DWZ)將于3月1日14時在Bounce Certified上開啟代幣銷售:據官方消息,DeFi智能合約構建平臺DeFi Wizard(DWZ)將于3月1日14時在Bounce Certified上開啟代幣銷售,共提供20000 DWZ。代幣合約地址為:0x7dee45dff03ec7137979586ca20a2f4917bac9fa。

此前消息,DeFi Wizard宣布完成75萬美元融資,投資方包括X21 Digital、AU21 Capital、TRG Capital、DeltaHub Capital、NGC Ventures和ExNetwork。根據官方描述,DeFi Wizard是一個儀表板,單擊幾下即可構建關于ERC20、BEP20、EDST的DeFi智能合約、抵押合約、流動性挖礦合約等,并提供實時分析。[2021/3/1 18:03:00]

Spencer Noon:可在YFI價格連續超過比特幣10天后將其拆分:DTC Capital 投資者 Spencer Noon發推提出一個適度的非正式拆分YFI建議:在YFI價格連續超過比特幣10天之后以10:1的比例拆分YFI,拆出ySplit。新的ySplit保證1YFI=1比特幣,這能夠讓社區在同一文化氛圍下集結,并且永遠擁有以績效為導向的目標。

此前,yearn.finance宣布將推出去中心化保險功能,這促使YFI幣價大漲,一度觸及9000美元,這點燃了YFI支持者對價格超過比特幣的信心。(嗶嗶News)[2020/8/18]

圖二:blacksmith.sol中的updatePool()函數如圖二第75行所示,在updatePool()函數中修改的當前流動性證明代幣的pool數據是一份存儲在storage中的數據,與在deposit()中存儲在memory中當前流動性證明代幣的pool數據是兩份數據。在圖二第84行lpTotal的值代表當前合同中總共存入的流動性證明代幣數目,由于該變量數值較小,因此通過84行公式pool.accRewardsPerToken的數值將會增大,更新過的accRewardsPerToken值存儲在storage中。

現場 | Hashtag資本合伙人Spencer Yang:接下來一周還將有6個項目IEO:4月23日,金色沙龍新加坡第一期在新加坡舉行。Hashtag資本合伙人Spencer Yang在沙龍主題演講中表示,近三個月IEO已經超過50個項目IEO,接下來一周還將有6個項目IEO。他還從從項目方、投資者和交易所三個角度分析了IEO。對項目方來說,IEO可以募集資金,可以市場宣傳和營銷,并保證能上交易所;對投資者來說,有精心挑選的項目和明確的投資;對交易所來說,可以帶來更多的用戶,更高的交易量,并能得到上幣費用。因此非常利好平臺幣,平臺幣價格在過去3個月都有非常不錯的表現,價格都有數倍增長。[2019/4/23]

圖三:blacksmith.sol中的_claimCoverRewards()函數接下來如圖三中318行所示,deposit()通過調用_claimCoverRewards()函數,向函數調用者(msg.sender)鑄造一定數目的cover代幣。鑄造cover代幣的數目與pool.accRewardsPerToken,CAL_MULTIPLIER以及miner.rewardWriteoff三個變量相關。請注意這里pool.accRewardsPerToken的數值是使用了存放在memory中的pool數據,并非使用圖二中update()函數更新之后的數值。同時,通過圖1中deposit函數得知,miner.rewardWriteoff的數值更新是在_claimCoverRewards()函數執行完成之后發生。因此原本設計上應使用更新過的miner.rewardWriteoff的數值計算需要鑄造cover代幣的數目,這里錯誤的使用了未更新過的miner.rewardWriteoff的數據,導致實際鑄造cover代幣數目比應鑄造代幣數目增多,最終導致了代幣增發。質押成功之后,攻擊者通過調用blacksmith.sol智能合約中的withdraw()函數,將質押的BPT取回,同時取得額外鑄造的cover代幣,完成攻擊。通過對比執行deposit()函數和執行withdraw()函數之后的代幣結余表,我們可以發現通過這一組deposit和withdraw函數調用之后,攻擊者可以獲得約704個COVER代幣。deposit()之后:

withdraw()之后:

攻擊者通過反復執行deposit和withdraw函數,可以使Blacksmith函數無限鑄造代幣,并將代幣轉到自己的地址中,由此獲利。攻擊發生后,截止發稿時,cover官方已經將blacksmith遷移到安全版本:有漏洞的blacksmith地址:0xe0b94a7bb45dd905c79bb1992c9879f40f1caed5臨時修復后的blacksmith地址:0x1d5fab8a0e88020309e52b77b9c8edf63c519a26臨時修復后的blacksmith合同臨時禁止了一切質押和取回操作,以此阻止攻擊者繼續實行攻擊。本次攻擊最初攻擊者共獲利440萬美金,約合人民幣2900萬人民幣。有其他攻擊者利用該漏洞發動類似攻擊,例如Grap.finance項目官方參與了利用該漏洞的攻擊,獲利4350個ETH代幣。在攻擊發生后幾個小時,Grap.finance項目官方通過Twitter聲稱對本次攻擊負責,并表示已將所有的獲利退回給了CoverProtocol。安全建議

為了確保數字資產不因任何非技術原因遭受損失,項目方應及時為項目產品購買保險,增加項目方和投資者的安全保障方案,確保其因受到攻擊所造成的損失可以被及時補償。作為世界頂尖的審計公司,CertiK目前已經進行了超過369次安全審計,審計了超過198,000行代碼,并保護了價值超過100億美元的加密資產。近期,CeritK推出了CertiKShield去中心化資金保障計劃。CertiKShield不僅可以為項目及其社區成員提供保障,同時,CertiK作為主營業務為審計的安全公司,我們確保自己的保險項目擁有更高的安全性。相比于純粹的保險公司,安全技術的背書及團隊對于安全的重視和一系列的保障,CertiKShield是安全領域內構建的保險,并且有著巨大的成長和發展空間。歡迎訪問https://www.certik.foundation/進入CertiKfoundation官網訪問更多CertiK安全產品相關信息!

Tags:CERERTNCECOVERDSOCCER價格VertexUranium Financecover幣還能不能漲上來

萊特幣價格
CFTC COT比特幣持倉周報:市場罕見一致加倉彰顯熱度爆棚,杠桿基金持倉迎歷史性突破_數字資產:BTC數據是啥

編者按:本文來自鏈聞ChainNews,星球日報經授權發布。受圣誕節假期影響,CFTC官網延后了最新一期持倉周報的更新時間,而且又一次按照「慣例」在圣誕節前更新了一期統計周期僅為六個交易日的「縮.

1900/1/1 0:00:00
從“墜橋案”背后看待投機者的高開低走_區塊鏈:SFO

昨天下午,一條《“星海灣大橋一家三口墜橋案”公審!他輸光兩千萬攜妻自殺跳海前殺死女兒》的文章在網絡傳播.

1900/1/1 0:00:00
IOSG:預言機攻擊與人為無常損失_DEF:INK

編者按:本文來自IOSG,Odaily星球日報經授權轉載。隨著DeFi市場的興起,整個DeFi世界的安全性也經歷了嚴峻的考驗,多起攻擊事件接連發生,給DeFi用戶和項目方造成了巨大的資產損失.

1900/1/1 0:00:00
星球前線 | 美國財政部提出針對自托管錢包的新報告規則_區塊鏈:ARM

Odaily星球日報譯者|念銀思唐 摘要: -美國財政部發布了針對自托管加密錢包的擬議新報告規則。-這些規則將影響錢包持有者,同時也會影響與加密錢包交互的公司。-這一消息早已引發了數周的爭議.

1900/1/1 0:00:00
ETH突破700美元,你還不了解ETH2.0嗎_ETH:EFI

2020年注定是不平凡的一年。比特幣和以太坊不僅逃脫了往年的圣誕節“魔咒”,而且還在圣誕周雙雙突破28,000和700美元的大關.

1900/1/1 0:00:00
星球日報 | 美國SEC計劃起訴Ripple,XRP日內下跌14%;Riot Blockchain再購入3500萬美元螞蟻礦機_區塊鏈:NFTOPIA

頭條 美國SEC計劃起訴Ripple,XRP暴跌12.80%火幣全球站行情顯示,XRP一度跌破0.46USDT,最低跌至0.45744USDT。現報0.4478USDT,日內跌幅14%.

1900/1/1 0:00:00
ads