以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

CertiK安全分析:SushiSwap仿盤 YUNO與KIMCHI智能合約漏洞或存安全隱患_DDR:ADD

Author:

Time:1900/1/1 0:00:00

北京時間8月31日和9月1日,CertiK安全研究團隊發現Sushiswap仿盤的兩個項目YUNoFinance(YUNO)與KIMCHI.finance(KIMCHI),其智能合約均存在漏洞。如果利用該漏洞,智能合約擁有者可以無限制地增發項目對應的代幣數目,導致項目金融進度通脹并最終崩潰。

無限增發漏洞

以Yuno項目中智能合約為例,CertiK安全研究團隊對于該無限增發漏洞進行了詳細分析,技術細節如下:

在Yuno項目中的MasterChef.sol智能合約第1354行中,dev方法可以允許當前擁有devaddr身份的智能合約調用者,將devaddr身份轉移給另外一個地址。

CertiK完成對螞蟻集團可信執行環境HyperEnclave的先進形式化驗證:金色財經報道,CertiK宣布完成對螞蟻集團開放式跨平臺可信執行環境(TEE)HyperEnclave的先進形式化驗證。螞蟻集團的可信原生技術團隊開發了開放跨平臺軟件可信執行環境HyperEnclave,旨在提高螞蟻集團隱私保護計算工作負載的效率和兼容性。CertiK通過其獨有的先進形式化驗證技術,驗證了HyperEnclave核心組件的安全性和技術正確性。[2023/7/26 15:59:27]

截圖出自:

https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

愛奇藝將發售首批潮玩數字藏品寄生熊貓Producer C:金色財經消息,愛奇藝宣布將發布原創虛擬偶像IP寄生熊貓Producer C的數字藏品盲盒,首批發售產品為6只熊貓頭,共計8888份。這是愛奇藝繼推出首個《風起洛陽》國風數字藏品后,又著手打造的第一批潮玩數字藏品,再次探索元宇宙世界。據悉,首批藏品將于4月21-24日正式上線發售。(網易)[2022/4/21 14:38:11]

下圖中可以看到在智能合約1282行的mint方法是由修飾器onlyOwner進行限制,修飾器onlyOwner決定了只能是智能合約擁有者來執行這個合約。

資產聚合協議mStable和Balancer DAO宣布完成資產互換:12月24日消息,資產聚合協議mStable已與自動做市商協議Balancer DAO完成金庫資產互換,33.4萬MTA和2萬BAL的鏈上代幣互換,當前市值總計約29萬美元。據介紹,Balancer DAO將質押MTA為mStable池投票,通過一致的利益和相互協作,引導更高的激勵措施并可能為mStable池吸引更多的流動性。[2021/12/24 8:01:33]

以上三截圖均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

NBA球員Spencer Dinwiddie與加密借貸平臺Cred達成合作:金色財經報道,NBA球員Spencer Dinwiddie正在與加密貨幣借貸平臺Cred合作。該合作伙伴關系旨在促進基于區塊鏈的替代方案,使用戶能夠獲得穩定幣和其他加密貨幣的利息。同時,用戶可以使用其加密資產作為抵押來獲得貸款。[2020/3/26]

擁有devaddr身份的調用者,當其身份恰好同時為owner身份的時候,可以通過調用MasterChef.sol智能合約1282行的mint方法,來無限制的增發代幣。1282行的mint方法會繼續調用1130行的mint方法,并繼續由1130行mint方法調用1044行的_mint方法,并最終完成代幣增發的操作。

Kimichi項目智能合約中存在的無限增發漏洞與以上漏洞基本相同,因此在這里不進行重復敘述。

如果owner和devaddr的地址如果相同,那么在外部沒有對智能合約擁有者限制的情況下,智能合約擁有者擁有權利增發任意數量的代幣,這將會將投資者置于風險之中。那么Yuno和Kimichi這兩個項目中的devaddr和owner是否為同一人呢?是否有其他外部制約機制可以限制這兩個項目的智能合約擁有者呢?

下圖為Yuno項目MasterChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

下圖為Kimichi項目中KimchiChef.sol智能合約中擁有devaddr和owner身份的地址。

截圖出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

從上兩圖中可以看到,Yuno項目中擁有devaddr和owner身份的地址為同一個,因此其智能合約擁有者有權利進行無限制的代幣增發。而Kimichi項目中擁有devaddr和owner身份不同,但由于devaddr的身份可以進行轉移,因此也存在一定的風險。

目前措施

為了確保無限增發漏洞不會被觸發,對于Yuno和Kimichi兩個項目的智能合約擁有者必須由外部進行限制。當前已經實施的限制條件與Sushiswap項目一致,即對任何由智能合約擁有者進行的智能合約操作,均有48小時的延遲。任何來自智能合約擁有者的操作都會被所有投資者觀察到,并有48小時進行應對操作。

CertiK安全團隊建議

當前DeFi以及相關Farming項目異常火爆,由于區塊鏈項目對于項目代碼公開性有要求,因此上線新項目門檻極低。如果盲目借鑒其他項目,任意漏洞都可能被引入到項目中。因此在項目上線之前,應該對項目進行嚴格的安全審計。

從投資者角度,當前Farming項目動輒百分之幾千的回報率,極易促使投資者在沒有對項目本身有足夠了解的情況下進行盲目投資。例如SushiSwap,Yuno以及Kimchi三個項目均沒有經過嚴謹的安全驗證就快速上線。投資者可能會被巨大的利益回報迷惑,將寶貴資金投入到有極大風險的智能合約中。

Tags:DDRADDCERDEVDDRT幣RADDIT幣Magic Balancerdev幣圈什么意思

幣安app官網下載
挖泡菜新礦我也成了農民,個人親身挖KIMCHI教程_DEF:UNI

人們常說幣圈一天,人間一年。現在是Defi一天,幣圈一年。這段時間Defi發展的實在是太快了。可以用日新月異來形容,過了幾天熱點又完全變了,而且資金量、漲幅都高的嚇人.

1900/1/1 0:00:00
YUNO、KIMCHI 這些仿盤已經沒有公平性了_UNO:YUN

當SushiSwap出現后,仿盤開始填滿幣圈,社區幣已經從稀有到泛濫,所有的項目都強調公平,強調自己的無VC,強調自己的社區驅動.

1900/1/1 0:00:00
YFI、YFII上線幣虎合約,交易瓜分1 YFI+1 YFII_YFI:YFII

尊敬的用戶: 幣虎合約將于2020年9月3日18:00上線YFIUSDT、YFIIUSDT永續合約,并開通逐倉/全倉1-50倍杠桿,邀您體驗!截止目前.

1900/1/1 0:00:00
霍比特交易所關于正式入選HALO機構驗證節點的公告_HBT:HBTC幣

霍比特交易所已正式入選HALO機構驗證節點。HALO設置有25個機構驗證節點。機構驗證節點經HALO社區審查委派,充當著數據糾察者的角色.

1900/1/1 0:00:00
資產映射第八期_COI:Myteamcoin

尊敬的用戶: 9月2日18:00已完成第八期資產映射,本期映射資產為USDT、XRP。第九期將于9月9日進行,請您安心等待.

1900/1/1 0:00:00
金色觀察 | DeFi圈地運動波及CEX 它還能走多遠?_EFI:BTC

DeFi熱仍在繼續。 截至發稿時,根據Debank數據顯示,DeFi總鎖倉量達128.08億美元,上線僅7天的Sushiswap鎖倉量已達15.14億美元.

1900/1/1 0:00:00
ads