域名預(yù)訂/競(jìng)價(jià),好“米”不錯(cuò)過
God Game盜幣案技術(shù)分析
1、案件描述:
2018年8月22日,GOD.GAME官方發(fā)布消息,合約遭受攻擊,所有的投注ETH被盜走。盜走ETH的黑客地址為0xC30E89DB73798E4CB3b204Be0a4C735c453E5C74。
2、合約概況
2.1 合約名稱
God
2.2 合約地址
0xc30e89db73798e4cb3b204be0a4c735c453e5c74
2.3etherscan鏈接
https://etherscan.io/address/0xCA6378fcdf24Ef34B4062Dda9F1862Ea59BaFD4d
3、細(xì)節(jié)分析
數(shù)字彗星安全團(tuán)隊(duì)成員對(duì)合約的交易記錄進(jìn)行查詢,發(fā)現(xiàn)黑客通過函數(shù)withdraw()于Aug-20-2018 04:57:26 PM +UTC 轉(zhuǎn)走了243.88Eth。
經(jīng)過數(shù)字彗星安全團(tuán)隊(duì)對(duì)函數(shù)withdraw()進(jìn)行分析,發(fā)現(xiàn)函數(shù)內(nèi)對(duì)紅利進(jìn)行計(jì)算、累加后,交易給合約調(diào)用者。
如何提高_(dá)dividends的值,從代碼看,可以通過以下2個(gè)方式:
方式1:在226行通過函數(shù)myDividends()
追蹤函數(shù)myDividends(),對(duì)函數(shù)的實(shí)現(xiàn)進(jìn)行分析
追蹤函數(shù)dividendsOf(),對(duì)函數(shù)進(jìn)行分析
提升profitPerShare_的值可以通過函數(shù)sell()的276行
通過對(duì)整個(gè)合約代碼的檢查,我們發(fā)現(xiàn)profitPerShare_的值沒有任何一個(gè)地方進(jìn)行降低的,就此,我們可以斷定,黑客使用同一個(gè)地址頻繁的買入和賣出(通過調(diào)用函數(shù)sell())Token,就可以將profitPerShare_的值調(diào)到很大。攻擊者再使用同一個(gè)地址調(diào)用方法withdraw(),因?yàn)閙yDividends值直接由profitPerShare_的值決定,這樣,交易數(shù)額就提升了。
方式2:在233行累加合約調(diào)用者的紅利
方式1已經(jīng)可以達(dá)到提升交易額的目的,此方式不做分析。
4、總結(jié)
針對(duì)上述問題,數(shù)字彗星安全團(tuán)隊(duì)建議:對(duì)于合約的轉(zhuǎn)賬數(shù)量,需要進(jìn)行嚴(yán)密邏輯驗(yàn)證。
另外,數(shù)字彗星安全團(tuán)體通過使用自研分析引擎(https://safecomet.com/audit.html)進(jìn)行分析,發(fā)現(xiàn)合約中還存在其他問題,如:溢出漏洞。
數(shù)字彗星分析引擎結(jié)果:
經(jīng)過團(tuán)隊(duì)成員對(duì)引擎結(jié)果進(jìn)行初步審計(jì),認(rèn)為該合約存在一定數(shù)量的潛在安全問題。詳細(xì)如下:
Error:共18個(gè),其中17個(gè)確實(shí)存在安全風(fēng)險(xiǎn)。
問題1:溢出漏洞
1)行157:
其150、153、154、155行均采用了SafeMath提供的API進(jìn)行數(shù)學(xué)運(yùn)算,但157行未使用。其中magnitude 的值聲明為第77行
該值固定已經(jīng)很大,再與_dividends進(jìn)行相乘,極可能溢出。
2)行:167
3)行:189
4)行:192
5)行:230
6)行:233
7)行:271
8)行:315
9)行:317
10)行:322
11)行:324
12)行:332
13)行:333
14)行:708
15)行:718
16)行:721
17)行:734
Warnning:共3個(gè),其中問題1個(gè)可能引起安全風(fēng)險(xiǎn),其他2個(gè)是對(duì)代碼編寫風(fēng)格的建議。
問題1:使用^可能會(huì)導(dǎo)致有未知的bug被最新的編譯器觸發(fā)。
行1:
問題2:事件和函數(shù)名歸一化后(lowercase)相同
行288:
函數(shù)名transfer和行58的事件名Transfer歸一化后名稱相同。
問題3:使用了內(nèi)聯(lián)匯編
數(shù)字彗星安全團(tuán)隊(duì)建議使用SafeMath安全運(yùn)算庫替換當(dāng)前的算數(shù)運(yùn)算。數(shù)字彗星安全團(tuán)隊(duì)提供嚴(yán)格的智能合約審計(jì)服務(wù),盡力保護(hù)區(qū)塊鏈投資者和交易平臺(tái)資產(chǎn),維護(hù)區(qū)塊鏈行業(yè)積極健康發(fā)展。
申請(qǐng)創(chuàng)業(yè)報(bào)道,分享創(chuàng)業(yè)好點(diǎn)子。點(diǎn)擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!
近日,遠(yuǎn)光軟件基于區(qū)塊鏈技術(shù)研發(fā)的“電益鏈能源金融平臺(tái)”榮獲廣東省信息技術(shù)應(yīng)用創(chuàng)新產(chǎn)業(yè)聯(lián)盟頒發(fā)的“2020年廣東省信息技術(shù)應(yīng)用創(chuàng)新優(yōu)秀產(chǎn)品和解決方案”獎(jiǎng),再次彰顯了公司在新技術(shù)應(yīng)用領(lǐng)域的創(chuàng)新能力。
在新時(shí)代的浪潮下,區(qū)塊鏈數(shù)字技術(shù)的應(yīng)用越來越廣泛,給各行各業(yè)帶來新機(jī)遇的同時(shí),也給金融秩序帶來了新的挑戰(zhàn)。虛擬貨幣具備匿名性、去中心化、追蹤難等特點(diǎn),越來越多不法分子利用虛擬貨幣進(jìn)行詐騙、傳銷、非法跨境轉(zhuǎn)移資產(chǎn)等違法犯罪活動(dòng),嚴(yán)重侵害人民群眾財(cái)產(chǎn)安全。
因?yàn)?021年經(jīng)濟(jì)不景氣,我認(rèn)識(shí)的好多站長都轉(zhuǎn)型去研究琢磨挖礦去了。個(gè)人感覺“挖礦”這件事主要是浪費(fèi)資源,費(fèi)顯卡,費(fèi)電,但對(duì)日常生產(chǎn)生活沒起到什么作用。
本次活動(dòng)我們邀請(qǐng)到了50+行業(yè)領(lǐng)袖人物,通過演講、對(duì)話、作品展等方式,帶領(lǐng)大家深入了解部落城的過去、現(xiàn)在及未來。希望通過一場(chǎng)創(chuàng)意與視聽交互的觀看旅程,解密區(qū)塊鏈帶來的加密世界、融合傳統(tǒng)勢(shì)力與新生力量的創(chuàng)新成果,一展區(qū)塊鏈生態(tài)發(fā)展全貌。
“我國多省市政府已將區(qū)塊鏈技術(shù)融入新基建的一系列建設(shè)方案,區(qū)塊鏈作為新基建中可信網(wǎng)絡(luò)建設(shè)的重要支撐,是助推數(shù)字經(jīng)濟(jì)高質(zhì)量發(fā)展的客觀需要。
通過創(chuàng)新應(yīng)用場(chǎng)景,推動(dòng)其生態(tài)系統(tǒng)的發(fā)展和貨幣的流通是每一個(gè)項(xiàng)目的必修課。StatterNetwork作為一個(gè)有著強(qiáng)大技術(shù)支撐的元宇宙項(xiàng)目,其主網(wǎng)幣STT不僅僅局限于簡(jiǎn)單的價(jià)值儲(chǔ)存和交易媒介,而是廣泛的應(yīng)用在全生態(tài)和跨鏈生態(tài)中。本文將深入探討STT的主要應(yīng)用場(chǎng)景與價(jià)值。1.二級(jí)市場(chǎng)交易作為Statte
近日,亞洲區(qū)塊鏈學(xué)會(huì)會(huì)長蔡志川博士發(fā)表了題為《波場(chǎng)TRON——數(shù)字未來之航,領(lǐng)航區(qū)塊鏈新時(shí)代》的文章指出,隨著新時(shí)代的來臨,區(qū)塊鏈技術(shù)和數(shù)字化經(jīng)營成為企業(yè)家升級(jí)的新引擎,孫宇晨和其創(chuàng)辦的波場(chǎng)TRON在過去幾年里發(fā)展迅速,尤其是在2023年,通過持續(xù)努力、技術(shù)創(chuàng)新和開放合作,波場(chǎng)TRON將繼續(xù)引領(lǐng)行業(yè)
9月4日,國際權(quán)威研究機(jī)構(gòu)IDC發(fā)布“中國BaaS廠商市場(chǎng)份額,2022”報(bào)告。報(bào)告顯示,螞蟻集團(tuán)憑借螞蟻鏈以26.6%的市場(chǎng)占有率位居第一,騰訊云、華為云以16.3%、11.4%分列二三位。據(jù)了解,這是螞蟻鏈連續(xù)三年中國BaaS市場(chǎng)第一,據(jù)了解,螞蟻鏈?zhǔn)菄鴥?nèi)代表性的區(qū)塊鏈廠商,技術(shù)完全自主研發(fā)。其
2023年7月20日,成都鏈安創(chuàng)始人&CEO楊霞教授受邀在新一代信息技術(shù)安全與WEB3.0安全專題峰會(huì)上發(fā)表“區(qū)塊鏈安全態(tài)勢(shì)與技術(shù)研究”主題演講。成都鏈安楊霞教授首先介紹了全球區(qū)塊鏈安全態(tài)勢(shì),指明目前全球區(qū)塊鏈安全事件層出不窮、居高不下,同時(shí),區(qū)塊鏈、虛擬貨幣也被一些不法分子用來從事非法活動(dòng),監(jiān)管面
李先生是一位酒品收藏家,他對(duì)白酒的熱愛無與倫比,用心收集了許多珍貴的酒品。但是,他的收藏之旅卻遭遇到了一次大打擊。李先生為了慶祝自己生日,決定品嘗自己收藏了20年的白酒。激動(dòng)之下,他打開珍藏的白酒,只想品味一口歷經(jīng)歲月的美酒。然而,想不到的是,香氣撲鼻之際,他發(fā)現(xiàn)嘴中的味道與記憶中的完全不同。心情一
成都鏈安上榜《嘶吼2023網(wǎng)絡(luò)安全產(chǎn)業(yè)圖譜》2023年7月10日,嘶吼安全產(chǎn)業(yè)研究院聯(lián)合國家網(wǎng)絡(luò)安全產(chǎn)業(yè)園區(qū)(通州園)正式發(fā)布《嘶吼2023網(wǎng)絡(luò)安全產(chǎn)業(yè)圖譜》。成都鏈安憑借自身技術(shù)實(shí)力以及在區(qū)塊鏈安全行業(yè)廣泛的品牌影響力,榮登《嘶吼2023網(wǎng)絡(luò)安全產(chǎn)業(yè)圖譜》區(qū)塊鏈安全賽道榜單。這也是成都鏈安連續(xù)第二
近日,工業(yè)和信息化部辦公廳公布2022年區(qū)塊鏈典型應(yīng)用案例名單,江行智能《基于區(qū)塊鏈技術(shù)的工業(yè)園區(qū)“源網(wǎng)荷儲(chǔ)一體化”綜合能源服務(wù)系統(tǒng)》作為標(biāo)桿案例入選。據(jù)了解,本次區(qū)塊鏈典型應(yīng)用案例征集吸引了全國各大省市的優(yōu)秀區(qū)塊鏈項(xiàng)目的紛紛參與。經(jīng)企業(yè)自主申報(bào)、地方和央企推薦、專家評(píng)審等環(huán)節(jié)的層層考核,61個(gè)具較
近日,知帆科技、知帆學(xué)院發(fā)布了《2022年區(qū)塊鏈與虛擬貨幣犯罪趨勢(shì)研究報(bào)告》(下稱《報(bào)告》)。
11月19日,在由成都市人民政府、中國信息通信研究院主辦,成都鏈安協(xié)辦的第二屆中國可信區(qū)塊鏈安全攻防大賽啟動(dòng)會(huì)上,成都市新經(jīng)濟(jì)發(fā)展委員會(huì)公布首批國家區(qū)塊鏈創(chuàng)新應(yīng)用試點(diǎn)項(xiàng)目,成都鏈安“區(qū)塊鏈+智慧助警服務(wù)平臺(tái)”項(xiàng)目入選首批試點(diǎn)項(xiàng)目名單,并獲得授牌。
近日,國內(nèi)AI繪畫應(yīng)用軟件“數(shù)畫”官方發(fā)布一條公告,引起整個(gè)AI繪畫業(yè)界的轟動(dòng)。公告顯示“數(shù)畫”上線真人元宇宙AI虛擬頭像制作功能,并于2022年11月18日開始為畫友正式投入服役