无限增发漏洞

首发 | SushiSwap仿盘 YUNO与KIMCHI智能合约漏洞或存安全隐患


北京时间8月31日和9月1日,CertiK安全研究团队发现Sushiswap仿盘的两个项目YUNo Finance (YUNO)与KIMCHI.finance (KIMCHI),其智能合约均存在漏洞。如果利用该漏洞,智能合约拥有者可以无限制地增发项目对应的代币数目,导致项目金融进度通胀并最终崩溃。

无限增发漏洞

以Yuno项目中智能合约为例,CertiK安全研究团队对于该无限增发漏洞进行了详细分析,技术细节如下:

在Yuno项目中的MasterChef.sol智能合约第1354行中,dev方法可以允许当前拥有devaddr身份的智能合约调用者,将devaddr身份转移给另外一个地址。

截图出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

下图中可以看到在智能合约1282行的mint方法是由修饰器onlyOwner进行限制,修饰器onlyOwner决定了只能是智能合约拥有者来执行这个合约。

以上三截图均出自:https://etherscan.io/address/0x450f143f1a8650fff968d890814bd5884bdc8f1d#code

拥有devaddr身份的调用者,当其身份恰好同时为owner身份的时候,可以通过调用MasterChef.sol智能合约1282行的mint方法,来无限制的增发代币。1282行的mint方法会继续调用1130行的mint方法,并继续由1130行mint方法调用1044行的_mint方法,并最终完成代币增发的操作。

Kimichi项目智能合约中存在的无限增发漏洞与以上漏洞基本相同,因此在这里不进行重复叙述。

如果owner和devaddr的地址如果相同,那么在外部没有对智能合约拥有者限制的情况下,智能合约拥有者拥有权利增发任意数量的代币,这将会将投资者置于风险之中。那么Yuno和Kimichi这两个项目中的devaddr和owner是否为同一人呢?是否有其他外部制约机制可以限制这两个项目的智能合约拥有者呢?

下图为Yuno项目MasterChef.sol智能合约中拥有devaddr和owner身份的地址(截止北京时间9月1日晚11点)。

截图出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

下图为Kimichi项目中KimchiChef.sol智能合约中拥有devaddr和owner身份的地址(截止北京时间9月1日晚11点)。

截图出自:https://etherscan.io/address/0x9dd5b5c71842a4fd51533532e5470298bfa398fd#readContract

从上两图中可以看到,Yuno项目中拥有devaddr和owner身份的地址为同一个,因此其智能合约拥有者有权利进行无限制的代币增发。而Kimichi项目中拥有devaddr和owner身份不同,但由于devaddr的身份可以进行转移,因此也存在一定的风险。

目前措施

为了确保无限增发漏洞不会被触发,对于Yuno和Kimichi两个项目的智能合约拥有者必须由外部进行限制。当前已经实施的限制条件与Sushiswap项目一致,即对任何由智能合约拥有者进行的智能合约操作,均有48小时的延迟。任何来自智能合约拥有者的操作都会被所有投资者观察到,并有48小时进行应对操作。

CertiK安全团队建议

  • 当前DeFi以及相关Farming项目异常火爆,由于区块链项目对于项目代码公开性有要求,因此上线新项目门槛极低。如果盲目借鉴其他项目,任意漏洞都可能被引入到项目中。因此在项目上线之前,应该对项目进行严格的安全审计。

  • 从投资者角度,当前Farming项目动辄百分之几千的回报率,极易促使投资者在没有对项目本身有足够了解的情况下进行盲目投资。例如SushiSwap,Yuno以及Kimchi三个项目均没有经过严谨的安全验证就快速上线。投资者可能会被巨大的利益回报迷惑,将宝贵资金投入到有极大风险的智能合约中。

24小时热点

那些抢购数字藏品的年轻人

“宝剑出来了吗?”10月27日下午6点,离它的正式发售还有两 ...

13919

BTCC交易所

数字人民币相关政策文件盘点

移动支付网消息:数字人民币试点之后,尤其是2020年以来,相 ...

2925

Alfred阿尔弗雷德

Solana 是对以太坊的威胁吗?

年初至今,Solana 增长了近 13,000%,采用率一直 ...

5552

Jerry杰瑞

31省区市区块链相关政策应用最新进展

近日,阿里研究院、蚂蚁研究院“区块链+”研究中心联合发布《信 ...

7446

Tether区块链浏览器

元宇宙投资与开发者推出NFT博物馆

头条 ▌神舟五号发射18周年 纪念版数字艺术藏品 ...

7277

区块链论坛

公链集体爆发元年瞄准NFT

2021年尾声,NFT精彩依旧。这一场持续大半年的热潮在游戏 ...

3856

Larry拉里

加密艺术(NFT)时代

NFT加密艺术何以有这么大的影响力? 究竟NFT ...

7294

区块链推广平台

虚拟货币不受中国法律保护

国家发改委近日组织召开视频会议,要求各省区市对本地区虚拟货币 ...

4552

Marks马科斯

时隔30年 《雪崩》作者尼尔·斯蒂芬森如何解读元宇宙?

现在的元宇宙并不完全像30年前西雅图小说家尼尔·斯蒂芬森所勾 ...

4008

区块链查询

NFT未来如何?这17个方向值得关注

NFT在2021年得到了迅速发展,成为这一年最大热点之一。C ...

6565

George乔治

热点专题

NFT艺术品到底是什么?

Beeple,“EVERYDAYS: THE FIRST 5 ...

1968911

什么叫数字货币

2020中国区块链行业报告

2019年对区块链来说是充满了机遇与挑战的关键性的一年。在后 ...

759392

BTCC交易所

什么是IDO?这种模式会带来怎样的影响?

要理解IDO(Initial DeFi Offering)初 ...

731091

Bitstamp交易所

中国成功学十大“大师”

陈安之 陈安之,男,汉族人,1967年12月28 ...

619512

区块链查询

Uniswap是什么?

注意!币圈老虎机已开启

513577

区块链特征

有黑客采取新型 USDT 假充值手法

根据慢雾区情报,有黑客采取新型 USDT 假充值手法,黑客采 ...

511940

我是老猫

了解CHIA这篇就够了

这些清单旨在作为信息来源和研究的出发点,为你的研究提供常识性 ...

485889

算力频道

可以用数字货币支付的学习网站

这个在全球排名第9的网站在疫情期间,帮助了无数热爱学习的青年

462102

深圳区块链

币圈“9·4事件”迎来3周年

“9·4事件”过去3年,加密货币市场已经发生了翻天覆地的变化

359664

什么叫区块链技术

什么是NFT

NFT是Non-Fungible Token的缩写,中文称为 ...

357240

牛比特