Cointime

扫码下载App
iOS & Android

SharkTeam:合约精度计算漏洞与安全建议

近几个月,连续发生多起安全事件与合约开发过程中的价格精度计算漏洞有关,损失金额已超千万美元,MIM_SPELL 650万美元、RadiantCapital 450万美元、Onyx Protocol 210万美元等,均是因为计算时精度出现了问题导致关键变量计算错误从而被攻击。

SharkTeam将这类安全事件进行了总结,并给出行之有效的安全建议,希望后续协议可以引以为戒,保护用户加密资产安全。

1. MIM_SPELL攻击事件

发生时间:2024年1月30日,

损失金额:约650万美元,

漏洞原因:合约存在两个借贷变量elastic和base,在进行两者的精度计算时,都采用了向上取整的方式。这样操作会使本身计算结果应为0的参数最后计算得到为1,使两个参数之间的比例失衡,最终能够超额借出MIM代币。

详细分析:https://bit.ly/3ScR7TK

2. RadiantCapital攻击事件

发生时间:2024年1月2日,

损失金额:约450万美元,

漏洞原因:黑客利用了合约中对于新市场尚未进行初始化的漏洞,流动性指数并未初始化,使得黑客可以通过闪电贷函数来操纵其大小,当指数变大后,黑客利用rayDiv函数中的四舍五入精度问题,由于指数变大,通过四舍五入造成的精度损失上限同样变大,黑客重复进行存取操作获利。

3. Onyx Protocol攻击事件

发生时间:2023年11月11日,

损失金额:约210万美元,

漏洞原因:与RadiantCapital攻击事件类似,也利用了新市场尚未初始化流动性的漏洞,并且在divUint函数中存在四舍五入的漏洞造成精度损失。

详细分析:https://bit.ly/47cKeI6

4. WiseLending攻击事件

发生时间:2024年1月12日,

损失金额:约46.5万美元,

漏洞原因:合约在计算借贷份额时使用向上取整,攻击者利用这一点进行重复的存取操作来提高份额价格,份额价格提升后用自己的份额借走了大量的ETH。

5. HopeLend攻击事件

发生时间:2023年10月18日,

损失金额:约85万美元

漏洞原因:黑客最初利用目标资产对应的池中的流动性失衡,操纵与目标资产关联的hToken的流动性指数,扭曲其价值。随后,黑客利用极少量 hToken 的抵押品,借入了所有其他标的资产。此后,黑客同样利用合约分割操作中的rayDiv函数中存在的四舍五入漏洞,反复存入和提现,耗尽了在Hopelend攻击中投入的标的资产。

精度问题大体是分为两类:

1.一类是错误的向上取整,可能导致本应为0的参数取到了1,使后续计算出现严重漏洞;

2.第二类是四舍五入问题,其中尤为严重的是错误使用了rayDiv函数的项目。

安全建议:

1.针对第一类来说,如果项目逻辑需要向上取整操作,在取整变量为1或0等条件下进行多次多样的重复测试,

2.针对第二类可以采用先乘后除统一精度的方式,譬如使用10**18为后缀作为小数点后的数值。

3.无论是哪一种情况,对计算逻辑进行全方面测试,尽可能地考虑到每一种情况,尤其是在不同计算结果有不同的处理逻辑的时候,更需要慎重测试。理论上的逻辑设计与实际的代码实现相结合,全方位无死角的对合约函数进行测试。若测试用例可以覆盖各种变化情况,必然可以避免因为精度计算带来的安全性问题。

SharkTeam的愿景是保护Web3世界的安全。团队由来自世界各地的经验丰富的安全专业人士和高级研究人员组成,精通区块链和智能合约底层理论。提供包括链上大数据分析、链上风险预警、KYT/AML、智能合约审计、加密资产追讨等服务,并打造了链上智能风险识别平台ChainAegis,平台支持无限层级的深度图分析,能有效对抗Web3世界的高级持续性威胁(Advanced Persistent Threat,APT)。已与Web3生态各领域的关键参与者,如Polkadot、Moonbeam、polygon、Sui、OKX、imToken、Collab.Land等建立长期合作关系。

官网:https://www.sharkteam.org

Twitter:https://twitter.com/sharkteamorg

Discord:https://discord.gg/jGH9xXCjDZ

Telegram:https://t.me/sharkteamorg

评论

所有评论

推荐阅读

  • 4E:加密概念股盘前飙升,MicroStrategy涨超10%

    11月21日消息,据报道,特朗普的团队正在讨论在白宫设立一个专门负责加密货币政策的新职位,叠加此前有报道称特朗普媒体集团正在谈判收购加密交易公司Bakkt,这使得人们对特朗普政府执政下的加密行业前景更为乐观。加密概念股盘前飙升,MicroStrategy涨超10%。比特币截止发稿时报97,530美元,向备受期待的10万美元里程碑迈近。比特币的上涨吸引了大量的流动性,以太坊及山寨币普遍下跌。 美股三大股指期货普跌,截至发稿,道指期货跌0.15%,纳斯达克100指数期货跌0.40%,标普500指数期货跌0.29%。 周四港股市场收盘普跌,恒生指数跌0.53%,国企指数跌0.79%,恒生科技指数跌1.24%,市场情绪表现普遍偏弱。不过,随着比特币逼近10万美元不断刷新高,加密概念股表现活跃逆市拉升,蓝港互动涨逾54%,博雅互动涨近17%,OSL集团涨近2%。

  • 币安将上线SLERFUSDT和SCRTUSDT永续合约

    币安将于 2024 年 11 月 21 日 11:30(UTC)上线 SLERFUSDT 和 SCRTUSDT 永续合约,支持最高 75 倍杠杆。

  • 某区块链工程师借职务之便获取虚拟货币牟利,获刑 3 年半

    11月21日消息,据工人日报报道,北京市昌平区人民法院日前发布一则案例,员工利用职务之便获取虚拟货币牟利,构成非法获取计算机信息系统数据罪。张某是某网络公司的区块链工程师,在参与项目开发时得知账户内存有大量以太坊,便计划攻击公司账户获取。他借工作之便,向同事索要超出权限的程序代码和私钥,并分享至某 “技术交流群”,邀请群成员破解并攻击公司账户,成功获取 106.15 个以太坊,非法获利 38329.76 元人民币。 法院审理认为,张某违反规定,非法获取公司计算机系统中以太坊信息并交易获利,构成非法获取计算机信息系统数据罪。尽管公司管理存在漏洞,但这并非张某犯罪的免责理由。最终,张某被判处有期徒刑 3 年 6 个月,罚金 6 万元,追缴违法所得 38329.76 元。二审裁定驳回上诉,维持原判。

  • MicroStrategy美股盘前继续飙升,现涨10%

    MicroStrategy股价在美股盘前继续飙升,现涨10%。MicroStrategy股价近期飙升因其持有超过20万个比特币,比特币今日升破97000美元,距离10万美元仅一步之遥。

  • Bithumb 将停止支持 ORB 交易

    11 月 21 日消息,据官方消息,Bithumb 宣布根据数字资产交易所共同协议体(DAXA)的决定,将终止 Orbcity(ORB)代币的交易支持。具体时间安排为:交易(买卖)将于 2024 年 12 月 19 日 15 时(韩国时间)终止,提现支持将于 2025 年 1 月 17 日 15 时(韩国时间)结束。 DAXA 表示,项目方未能就交易风险提供充分的说明材料,且综合评估项目方的信息披露、业务实质性和可持续性后,认为其不符合持续交易支持标准。Bithumb 提醒用户在提现截止日期前完成资产转出,并强调截止日后可能无法支持主网、硬分叉、空投和代币互换等技术支持。

  • 火币HTX“金狗计划”第一期战报:投研领航,ACTSOL领涨120倍,优质资产首发实力尽显

    近日,全球加密市场表现亮眼,尤其Meme赛道大热。火币HTX投研团队持续发力,为用户甄选兼具潜力与价值的优质新币种,抓到多个百倍“金狗”。火币HTX盘点近一个月的上新资产表现,晒出“金狗计划”首期战报:七大首发币种实现了超预期涨幅,为用户创造了显著的财富效应。

  • 比特币价格突破70万元人民币,续创历史新高

    行情显示,比特币价格突破70万元人民币每枚,续创历史新高,现报706,841元/枚,24小时涨幅达到5.8%。行情波动较大,请做好风险控制。

  • BTC突破97000美元

    行情显示,BTC突破97000美元,现报97011美元,24小时涨幅达到5.28%,行情波动较大,请做好风险控制。

  • BTC突破94500美元

    行情显示,BTC突破94500美元,现报94504.49美元,24小时涨幅达到2.99%,行情波动较大,请做好风险控制。

  • BTC突破94000美元

    行情显示,BTC突破94000美元,现报94008.25美元,24小时涨幅达到1.44%,行情波动较大,请做好风险控制。