Bancor智能合约漏洞及防范措施

OKX欧易app

OKX欧易app

欧易交易所app是全球排名第一的虚拟货币交易所,注册领取6万元盲盒礼包!

APP下载   官网注册

6.18期间发生了令人头疼的事情。当你醒来时,你突然发现父母的账户可以随便使用,前男友的钱因为权限设置错误而被他以及他的前女友们共享。这不是意外之财,而是可能是老天犯了个错误。

这个漏洞恰好发生在6月18日Bancor部署的智能合约上。

Bancor在6月16日部署了他们的BancorNetworkv0.6智能合约,然后两天后发现合约存在严重的安全漏洞。攻击者可以利用这个漏洞转走合约里的钱。

智能合约可能会有很多漏洞,而这次Bancor智能合约的漏洞与函数权限有关。

在智能合约中,函数有4种访问权限,分别是Public(可被所有人调用)、External(只可被外部调用)、Internal(只可被合约本身及继承合约调用)和Private(只可被合约本身调用)。

需要强调的是,当函数权限设置为public时,任何人都可以调用这个函数,将合约中的钱转走。也就是说,如果你的前男友不小心将他的钱包权限设置为公开,那么包括他的现任、前任和前前任在内的任何人,都可以轻易地把他的钱转走。这对他来说肯定很郁闷。

接下来我们来看一下Bancor漏洞的代码。

在漏洞合约的第45行,我们看到了safeTransferFrom函数,它的功能是将钱从一个地址转到另一个地址,注意到该函数的权限被设置为public。

有趣的是,CertiK团队通过进一步调查发现,在有漏洞的合约部署两天后,Bancor团队用两个钱包地址来提取合约中的资金,以防止被黑客盗取。同时,两个第三方人员也开始利用这个漏洞提取资金。其中一位利用漏洞进行了16次取款交易,总共取出了131,889.34美元。这个第三方人员的ETH地址和邮箱分别是0x052ede4c2a04670be329db369c4563283391a3ea和arden43y@gmail.com。他声称这个地址背后是一个自动运行的交易系统,可能会无意利用人为失误和合约的漏洞获取资金。如果能够证明这个地址通过漏洞获取了钱,他可以将资金归还。而另一位的地址是0x854B21385544c44121f912AEdF4419335004F8ec和0x1ad1099487b11879e6116ca1ceee486d1efa7b00,他总共进行了四笔取款交易,共提取了3340美元。

Bancor对此事件进行了官方回应,其中提到他们使用漏洞将合约中的455,349美元转移到另一个钱包。他们还联系了两位第三方人员,请求他们退还利用合约漏洞转走的资金。随后,Bancor更新了有漏洞的合约,将public修改为internal。

这次严重漏洞发生的原因是开发人员在设置函数权限时犯了错误。在智能合约中,只要一个参数使用错误,就会导致合约中所有人的资金处于危险中。

幸运的是,这次漏洞没有被黑客利用,否则用户的资金将永远无法追回。

智能合约可能存在许多漏洞,包括但不限于DOS、逻辑错误、越权访问、重入和整数溢出等。这些漏洞中的任何一个都会给公司和用户带来巨大的财产损失,而且合约一旦部署就无法更改。

因此,确保智能合约没有漏洞非常重要。在部署合约之前,将其交给专业的安全公司进行安全审计是必不可少的环节。

CertiK通过数学验证在形式层面上证明智能合约的正确性,他们的目标是消除即使是0.00000001%被攻击的可能性。他们不仅仅寻找漏洞,而是要让漏洞不存在。

以上是CertiK安全审计的部分内容。

需要注意的是,程序测试只能证明漏洞的存在,而不能证明漏洞不存在。

文中提到的智能合约和地址链接可以在以下链接找到:

存在漏洞的智能合约:https://github.com/bancorprotocol/contracts-solidity/blob/4394c0e1d1785a71044101b1d6df57e332b73ba9/solidity/contracts/utility/TokenHandler.sol

漏洞合约部署的地址:0x8dFEB86C7C962577deD19AB2050AC78654feA9F70x5f58058C0eC971492166763c8C22632B583F667f0x923cAb01E6a4639664aa64B76396Eec0ea7d3a5f

修改后的智能合约:https://github.com/bancorprotocol/contracts-solidity/blob/master/solidity/contracts/utility/TokenHandler.sol

其他参考链接:https://blog.bancor.network/bancors-response-to-today-s-smart-contract-vulnerability-dc888c589fe4https://github.com/bancorprotocol/contracts-solidity/blob/4394c0e1d1785a71044101b1d6df57e332b73ba9/solidity/contracts/utility/TokenHandler.sol#L45https://explore.duneanalytics.com/public/dashboards/mEUEd9rQCPjeMkryEIgbtC0YUZwOXESQPTkkqdPXhttps://explore.duneanalytics.com/public/dashboards/mEUEd9rQCPjeMkryEIgbtC0YUZwOXESQPTkkqdPX

本站所有软件信息均由用户上传发布,版权归原著所有。如有侵权/违规内容,敬请来信告知邮箱:764327034@qq.com,我们将及时撤销! 转载请注明出处:https://czxurui.com/zx/43684.html

打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023年08月05日
下一篇 2023年08月05日

相关推荐

  • okx合约交易

    本文目次导读:OKX合约交易:若何在OKX平台长进行合约交易OKX合约交易OKX合约交易操做步调OKX合约交易风险办理OKX合约交易技巧OKX合约交易:若何在OKX平台长进行合约交易OKX合约交易OKX是全球领先的数字资产交易平台之一,供给

    2024-05-27 02:30:16
    142 0
  • okx合约交易异常抵偿计划

    本文目次导读:OKX合约交易异常抵偿计划合约交易异常OKX合约交易异常抵偿计划的重要性OKX合约交易异常抵偿计划的构建OKX合约交易异常抵偿计划的施行OKX合约交易异常抵偿计划在数字货币交易市场中,OKX做为出名的交易平台之一,其合约交易营

    2024-05-24 01:30:17
    150 0
  • okx合约交易员

    本文目次导读:OKX合约交易员:专业的数字货币交易员若何在OKX平台上获利?OKX合约交易专业手艺阐发风险办理市场情感阐发持续进修OKX合约交易员:专业的数字货币交易员若何在OKX平台上获利?OKXOKX是全球领先的数字资产交易平台之一,供

    2024-05-23 00:30:18
    147 0
  • okx合约交易排名

    本文目次导读:OKX合约交易排名:若何提拔您的交易排名OKX合约交易排名若何提拔交易排名OKX合约交易排名:若何提拔您的交易排名OKXOKX是全球领先的数字资产交易平台之一,为用户供给平安、便利的数字货币交易办事。做为一家拥有丰硕经历和优良

    2024-05-21 03:30:16
    155 0
  • 若何玩欧意合约:欧意(OKX)合约交易教程

    本文目次导读:欧意(OKX)合约交易教程:若何玩转数字货币合约交易欧意合约交易介绍若何开通欧意合约交易账户若何停止合约交易风险办理和行盈行损手艺阐发和交易战略欧意(OKX)合约交易教程:若何玩转数字货币合约交易欧意合约交易介绍欧意(OKX)

    2024-05-21 00:30:22
    155 0
  • 火必交易所合约是永续合约前驱者

    本文目次导读:**交易所合约永续合约杠杆交易多空操做**交易所合约**交易所合约是永续合约前驱者,成立于2013年的**交易所是全球更大的数字货币交易平台之一。**交易所合约做为永续合约的前驱者,为数字货币市场带来了更多的交易选择和灵敏性。

    2024-05-21 00:30:21
    154 0

发表回复

8206
验证码

评论列表(0条)

    暂无评论

ok交易所
已有100万用户加入ok交易所

立即下载