Cointime

Download App
iOS & Android

SharkTeam: 계약 정확도 계산 취약점 및 보안 제안

최근 몇 달 동안 계약 개발 과정에서 가격 정확성 계산 취약점과 관련된 보안 사고가 다수 발생했으며, MIM_SPELL의 650만 달러, RadiantCapital의 450만 달러, Onyx Protocol의 210만 달러 등 손실액이 1,000만 달러를 넘어섰습니다. 백만 등 계산시 정확성에 문제가 있기 때문에 주요 변수가 잘못 계산되어 공격을 받습니다.

SharkTeam은 이러한 보안 사고를 요약하고 효과적인 보안 제안을 제시했으며, 후속 프로토콜이 경고 역할을 하고 사용자의 암호화된 자산의 보안을 보호할 수 있기를 바랍니다.

1. MIM_SPELL 공격 사건

발생 시간: 2024년 1월 30일

손실액 : 약 650만 달러,

취약점 발생 이유: 계약에는 Elastic과 Base의 두 가지 대출 변수가 있으며, 두 변수의 정확도를 계산할 때 둘 다 상향 반올림 방식을 사용합니다. 이 작업을 수행하면 계산 결과가 0이어야 하는 매개 변수가 최종적으로 1로 계산되어 두 매개 변수 간의 불균형이 발생하고 궁극적으로 MIM 토큰이 과도하게 빌려지는 현상이 발생합니다.

상세분석 : https://bit.ly/3ScR7TK

2. RadiantCapital 공격 사건

발생 시간: 2024년 1월 2일

손실액 : 약 450만 달러,

취약점 원인 : 해커는 신시장이 초기화되지 않은 계약의 취약점을 이용하여 유동성 지수가 초기화되지 않아 플래시론 기능을 통해 해커가 규모를 조작할 수 있었고, 지수가 커지면 해커는 rayDiv 함수의 반올림 정확도를 이용했는데, 문제는 지수가 커질수록 반올림으로 인한 정밀도 손실의 상한도 커지고, 반복적인 접근 작업으로 해커가 이익을 얻을 수 있다는 점이다.

3. 오닉스 프로토콜 공격 사건

발생 시간: 2023년 11월 11일

손실액 : 약 210만 달러,

취약점 원인: RadiantCapital 공격 사건과 마찬가지로 아직 유동성이 초기화되지 않은 신시장의 취약점도 악용되었으며, divUint 함수에 반올림 취약점이 있어 정밀도 손실이 발생했습니다.

상세분석 : https://bit.ly/47cKeI6

4. WiseLending 공격 사건

발생 시간: 2024년 1월 12일

손실액 : 약 US$465,000,

취약점 원인: 해당 계약은 대출 지분 계산 시 상향 반올림을 사용하며, 공격자는 이를 이용해 주가를 높이기 위해 반복적인 접근 작업을 수행하며, 주가가 상승한 후 자신의 지분으로 대량의 ETH를 빌린다.

5. HopeLend 공격

발생 시간: 2023년 10월 18일

손실액 : 약 US$850,000

취약점 원인: 해커는 초기에 대상 자산에 해당하는 풀의 유동성 불균형을 이용하여 대상 자산과 관련된 hToken의 유동성 지수를 조작하여 그 가치를 왜곡했습니다. 그런 다음 해커는 아주 적은 양의 hToken 담보를 사용하여 다른 모든 기본 자산을 빌렸습니다. 이후 해커는 계약 분할 작업에서도 rayDiv 함수의 반올림 취약점을 악용해 자금 입출금을 반복해 호프렌드 공격에 투자한 기초 자산을 고갈시켰다.

정확성 문제는 일반적으로 두 가지 범주로 나뉩니다.

1. 한 가지 유형은 올바르지 않은 상향 반올림으로, 0이어야 하는 매개변수가 1로 간주되어 후속 계산에 심각한 허점이 발생할 수 있습니다.

2. 두 번째 범주는 반올림 문제이며, 가장 심각한 문제는 rayDiv 기능을 잘못 사용하는 프로젝트입니다.

안전 조언:

1. 첫 번째 항목의 경우, 프로젝트 로직이 상향 반올림 연산을 요구하는 경우 반올림 변수가 1 또는 0 등인 조건에서 다중적이고 다양한 반복 테스트를 수행해야 합니다.

2. 두 번째 유형의 경우 먼저 곱하고 균일한 정밀도로 나누는 방법을 사용할 수 있습니다. 예를 들어 소수점 이하 값으로 접미사 10**18을 사용하는 등의 방법을 사용할 수 있습니다.

3. 상황이 어떻든 계산 로직을 모든 측면에서 테스트하고 가능한 한 모든 상황을 고려하십시오. 특히 계산 결과에 따라 처리 로직이 다를 경우 신중한 테스트가 필요합니다. 이론적 논리 설계와 실제 코드 구현을 결합하여 사각지대 없이 계약 기능을 전면적으로 테스트합니다. 테스트 케이스가 다양한 변경 사항을 다룰 수 있다면 정밀도 계산으로 인한 보안 문제를 피할 수 있습니다.

SharkTeam의 비전은 Web3 세계를 보호하는 것입니다. 이 팀은 블록체인 및 스마트 계약의 기본 이론에 능숙한 전 세계의 숙련된 보안 전문가와 수석 연구원으로 구성되어 있습니다. 온체인 빅데이터 분석, 온체인 위험 경고, KYT/AML, 스마트 계약 감사, 암호화된 자산 복구 및 기타 서비스를 포함한 서비스를 제공하고 온체인 지능형 위험 식별 플랫폼 ChainAegis를 만들었습니다. 플랫폼은 무제한 수준을 지원합니다. 심층적인 그래프 분석을 통해 Web3 세계의 지능형 지속 위협(APT)에 효과적으로 대처할 수 있습니다. Polkadot, Moonbeam, Polygon, Sui, OKX, imToken, Collab.Land 등 Web3 생태계의 다양한 분야의 주요 플레이어와 장기적인 협력 관계를 구축했습니다.

공식 홈페이지: https://www.sharkteam.org

트위터: https://twitter.com/sharkteamorg

디스코드: https://discord.gg/jGH9xXCjDZ

텔레그램: https://t.me/sharkteamorg

댓글

모든 댓글

Recommended for you

  • Fundstrat의 디지털 자산 전략 책임자: 현재 김치 프리미엄은 약 0%입니다. 이는 BTC가 여전히 상승할 여지가 있음을 나타낼 수 있습니다.

    Sean, Fundstra 디지털 자산 전략 책임자 Farrell은 최근 고객 노트에서 "친구와 가족"이 암호화폐에 대해 다시 묻기 시작했으며 정량화 가능한 시장 지표를 기반으로 현재 상황은 3월 랠리나 2021년 말 순환 정점과 같은 거품이 아닌 것으로 보인다고 말했습니다. 현재 한국 시장의 김치 프리미엄 지표 데이터는 약 0%로 한국 거래자들의 과도한 흥분이 부족함을 나타냅니다. 일반적으로 시장이 정점에 도달하면 김치 프리미엄이 10% 이상으로 급등합니다. 지난주는 순수한 투기로 간주되어서는 안 됩니다. 비트코인은 여전히 ​​상승 여지가 있을 수 있습니다.

  • Solana Lianchuang은 Solana가 항상 ZK보다 빠르다고 Matter Labs CEO가 반박했습니다.

    솔라나 공동 창업자인 톨리는 리스폰디드(Responded)의 네티즌들에게 보낸 답변에서 "ZK는 항상 솔라나보다 낫다"고 말했다. 검증인 대신 수학으로 보호되기 때문에 더 빠릅니다. 즉, 중복성을 위한 검증인은 한 명 또는 몇 명이면 충분하며 수천 개의 노드 간의 합의를 기다릴 필요가 없습니다.”

  • 미국 하원의원 Mike Flood: 차기 SEC 의장과 협력하여 암호화폐 금융 정책 SAB 121을 폐지하기를 기대합니다.

    마이크 플러드(Mike Flood) 미 하원 의원은 최근 “광범위한 반대에도 불구하고 SAB 121은 정상적인 행정절차법 절차를 거치지 않았음에도 불구하고 법령으로서 계속 효과적으로 운영되고 있다”고 말했다. SAB 121을 폐지하기 위해 차기 SEC 위원장과 협력해야 합니다. Gary Gensler 회장이 스스로 사임하든 트럼프 대통령이 Gensler를 해고하겠다는 약속을 이행하든 새 행정부는 다음과 같은 새로운 시대를 열 수 있는 절호의 기회를 갖게 됩니다. 겐슬러가 퇴임한다. “올해 초 초당적으로 하원을 통과한 디지털 자산 규제 프레임워크에 겐슬러가 반대한 것은 놀랄 일이 아니다. 민주당 지도부에도 불구하고 71명의 민주당원이 하원 공화당 의원들과 합류해 이 상식적인 프레임워크를 통과시키기를 거부했다. 그러나 이는 암호화폐의 획기적인 순간을 의미하며 내년 1월에 다음 의회가 시작될 때 통합된 공화당 행정부의 업무에 영향을 미칠 수 있습니다.”

  • 인도의 억만장자 아다니(Adani)는 미국 SEC에 의해 뇌물수수 사건에 대한 입장을 설명하기 위해 소환되었습니다.

    인도의 억만장자 고탐 아다니(Gautam Adani)와 그의 조카 사가르 아다니(Sagar Adani)는 태양광 발전 계약을 성사시키기 위해 2억 5천만 달러 이상의 뇌물을 제공했다는 혐의를 설명하기 위해 미국 증권거래위원회(SEC)로부터 소환장을 받았습니다. 인도 언론신탁협회(PTI)에 따르면 인도 서부 도시 아흐메다바드에 있는 아다니 가문의 거주지로 21일 이내에 응답하라는 소환장이 송달됐다. PTI는 11월 21일 뉴욕 동부 지방 법원을 통해 발행된 통지문을 인용하여 아다니 가족이 기한 내에 응답하지 않을 경우 그들에 대한 불이행 판결이 내려질 것이라고 밝혔습니다.

  • 미국 SEC: 2024회계연도에는 총 583건의 집행 조치가 취해졌으며, 역사상 최대 규모의 재정 구제액인 82억 달러를 획득했습니다.

    미국 SEC는 최근 2024회계연도의 집행 노력이 사상 최고치를 기록했다고 발표하면서 시장 무결성과 투자자 보호를 유지하려는 노력을 강조했습니다. 기관은 "2024회계연도에는 총 583건의 집행 조치가 접수됐고, 82억 달러의 재정적 구제 조치가 취해졌으며 이는 2023년과 비교해 SEC가 집행 조치를 개시한 금액이 14건 증가한 것"이라고 밝혔다. %. SEC 의장 Gary Gensler는 법 집행 기관의 역할에 대해 다음과 같이 감사를 표시했습니다. "법 집행 기관은 범법자가 어디를 가든지 책임을 묻기 위해 사실과 법을 준수하는 확고한 경찰력입니다. 올해 결과에서 알 수 있듯이 법 집행 기관은 법 집행 기관의 청렴성을 증진하는 데 도움을 줍니다. 우리 자본 시장은 투자자와 발행자 모두에게 이익이 됩니다."

  • AI의 폭력 미학, Arweave의 균형 잡힌 방법

    AI의 대중화로 인해 정보 조작의 은폐가 강화되고 중앙 집중화 및 알고리즘 편향의 위험이 더욱 두드러졌습니다. 이 기사에서는 정보의 폭력적인 업그레이드를 분석하고 Arweave가 분산형(영구) 스토리지와 변조 방지 기능을 사용하여 신뢰를 재구축하고 정보 투명성을 보장하는 방법에 대해 논의합니다.

  • IOST는 PetPals와 파트너십을 맺었으며, IOST 체인의 첫 번째 애완동물 Meme 게임이 4분기에 출시될 예정입니다.

    2024년 11월 22일, IOST는 블록체인 게임 개발팀 PetPals와 전략적 파트너십을 체결했습니다. PetPals는 공식적으로 IOST 생태학적 노드 파트너가 되었으며, 올해 4분기에 IOST 체인에서 최초의 혁신적인 애완동물 밈 게임인 PetPals를 출시할 예정입니다.

  • 그래프 인덱서 온라인 컨퍼런스 #184

    The Graph의 TAP 마이그레이션 기한은 2024년 12월 3일이며, 인덱서의 약 34%가 업그레이드되어 쿼리 볼륨의 81.6%를 차지합니다. Q&A 토론에서는 특히 RAV(Receipt Aggregation Voucher) 요청 및 집계되지 않은 요금 관리와 관련된 TAP의 구성 설정에 중점을 두고 기본값으로 시작하고 쿼리 볼륨에 따라 조정하라는 권장 사항을 제시했습니다.

  • DeSci(분산형 과학)가 밈 열풍을 촉발시켰습니다.

    데이터 지원이 사실인지, 신뢰할 수 있고 의미가 있는지는 아직 알 수 없지만 적어도 순수한 도박은 아니고 조금 더 "합리적"입니다.

  • MIGA란 무엇입니까? IOST 생태계의 향후 개발은 무엇입니까?

    IOST 재단은 "IOST를 다시 위대하게 만들기"(MIGA) 캠페인의 시작을 공식적으로 발표했습니다! 이는 일련의 중요한 협력과 개발을 통해 IOST 생태계 활성화를 목표로 하는 전략적 이니셔티브입니다. (참고: 이 활동은 2024년 11월 20일에 공식적으로 시작됩니다. 단계적으로 진행될 예정이며, 첫 번째 단계가 곧 시작될 예정입니다.)