CertiK:Text.finance智能合约安全漏洞分析
文章插图
北京时间11月12日 , CertiK安全研究团队发现DeFi项目text.finance智能合约代码部分存在安全漏洞 。
分析之前 , 先考考大家的眼力 , 看看下图里面的文字说了什么 。
文章插图
如果看不清 , 不妨点击图片后把屏幕亮度调至最高 。
有的时候 , 某些不想让你看到的因素 , 正是通过排版或者这样的方式 , 被刻意隐藏了起来 。
接下来说说该项目中存在的两处漏洞 。 大家不妨在阅读文章的时候注意一下图中【function函数】的位置 。
第一弹:项目拥有者可通过第一处漏洞 , 将指定数目代币转移到任意地址 。
第二弹:项目拥有者可通过第二处漏洞 , 将任意投资者的流动性池中的资产强制转移到项目拥有者的地址中 。
漏洞分析textMiner.sol
部署地址:
#code
1. 漏洞一
项目拥有者在textMiner.sol智能合约1000行处实现了withUpdates函数 。 该函数的的作用是可以将任意数量的为devaddr地址铸造任意数量的代币 。 而通过查看图2中devaddr和项目拥有者owner的地址值 , 可以发现两者相同 , 因此项目拥有者可以通过该漏洞为devaddr地址铸造任意数目代币 。
同时 , 当前的devaddr地址拥有者可以通过图3的dev函数将devaddr地址值更换到另外一个地址 , 因此最终项目拥有者可以更换将devaddr地址值更换的方法 , 向任意地址中铸造任意数目代币 。
虽然项目拥有者将图1中的withUpdates函数设置为不允许智能合约外部调用 , 但是却有意地在图4中919行实现了允许被外部调用的add函数 , 然后通过921行代码调用withUpdates函数 , 从而实现向devaddr地址铸造1000000000000000000000000000000数量代币 。
文章插图
图1:第1000行中的withUpdates函数
文章插图
图2:devaddr地址以及项目拥有者owner地址
文章插图
图3:dev函数
文章插图
图4:add函数
2. 漏洞二
文章插图
图5:emergencyWithdraw函数
项目拥有者可以通过调用图5中emergencyWithdraw函数 , 将某一个特定地址投资者的某一个流动性池中的流动性资产全部取出 , 并转移到项目拥有者的地址中 。
该emergencyWithdraw函数是一个基于正确的emergencyWithdraw函数 。 因此就算审视合约者不恶意揣测 , 也很难说项目方不是恶意改写 , 并添加了该漏洞 。
从下图6的对比中可以发现 , Sushiswap允许投资者通过调用emergencyWithdraw函数 , 紧急取出属于自己的流动性资产 , 而在text.finance中却仅允许项目拥有者来调用该函数 , 同时允许项目拥有者取出属于任何投资者的流动性资产 。
文章插图
图6:text.finance和sushiswap项目中emergencyWithdraw函数实现对比
安全建议CertiK安全研究团队认为当投资者在对DeFi项目进行投资时 , 不仅需要对智能合约常见的代码有所了解 , 更需要谨慎地审视具体代码的实现逻辑 。 否则极易掉入类似该项目中的恶意漏洞陷阱当中 。
对于非技术背景的投资者 , 更需要了解项目是否经过严谨的技术审计 。 从Text.finance项目的恶意漏洞中可以看出 , 盲目投资一个没有经过严格审计的项目 , 或引发极大风险 , 并造成难以估量的损失 。
CertiK是采用形式化验证工具来证明智能合约可靠性的业内顶尖公司 。 公司内部审计专家将利用包括形式化验证在内的多种软件测试方法 , 结合一流的白帽黑客团队提供专业渗透测试 , 从而确保项目从前端到智能合约整体的安全性 。 如你的项目需要保障 , 请发送邮件至bd.china@certik.org或直接后台留言进行免费咨询及报价 。 于此同时 , CertiK的新产品预言机及快速扫描 , 也将为链上项目进行实时打分并且出具快速扫描分数 。
如果你需要查找某项目的信息及安全分数 , 请登录CertiK Foundation官网的CertiKShield页面进行浏览:
【CertiK:Text.finance智能合约安全漏洞分析】欢迎搜索微信【certikchina】关注CertiK官方微信公众号 , 点击公众号底部对话框 , 留言免费获取咨询及报价!
- 智能手机市场|华为再拿第一!27%的份额领跑全行业,苹果8%排在第四名!
- 痛点|首个OTA智能社区诞生 解决行业四大痛点
- 黑莓(BB.US)盘前涨逾32%,将与亚马逊开发智能汽车数据平台|美股异动 | US
- 出海|出海日报丨短视频生产服务商小影科技完成近4亿元 C 轮融资;华为成为俄罗斯在线出售智能手机的第一品牌
- QuestMobile|QuestMobile:百度智能小程序月人均使用个数达9.6个
- 定制|业绩宝APP创始人戴宏伟:依靠人工智能主动获客,打通全链路
- 优化|微软亚洲研究院发布开源平台“群策 MARO” 用于多智能体资源调度优化
- 按键|苹果与宜家合作智能家居快捷按键,定价9.99美元
- 职工组一等|全国人工智能应用技术技能大赛落幕 青岛四名选手获一等奖
- 钢筋|海南国道G360文临公路项目引进钢筋智能“焊”将