拯救10%的资产安全,MakerDAO修复多抵押品系统重要漏洞
MakerDAO已经修补了其尚未启动的多抵押品Dai (MCD)升级中的一个重要漏洞,该漏洞可能会使系统超过10%的抵押品置于风险之中。
这个漏洞是HackerOne用户lucash-dev发现的,他通过HackerOne论坛报告了这个漏洞,并因为发现这个杀伤力极强的漏洞获得了5万美元的奖金。
MakerDAO高级软件工程师Chris Smith表示:
“我们的拍卖系统允许潜在的攻击者创建一个虚假的拍卖,简单来说提供少量抵押品就可以获得大量的DAI。系统会相信这个数字,并将其用作系统中抵押品的信用,允许黑客从系统中拿走其他抵押品。”这个漏洞可能会破坏MakerDAO计划中的MCD。Lucash-dev在他的报告中称,其“允许攻击者在清算阶段窃取MCD系统中存储的所有抵押品——可能只需要一笔交易。”
Lucash-dev说:
“如果这发生在正式的环境中,那将是灾难性的。”幸好这次MCD升级并未上线主网——它是在测试阶段被发现的,用户还不能访问系统。
lucash-dev和MakerDAO的工程师都表示,没有用户资金存在风险。
根据新的MCD升级,用户将能够用以太坊以外的加密货币作为抵押,发行新的Dai。这些“债务抵押债券持仓”的价值必须与流通中的Dai相匹配,因为Dai是一种代表性货币——就像美元以黄金为支撑时的情况一样。特定用户可以触发清算模式来平衡系统。
Lucash-dev说,该系统有一个错误:
“新的多抵押品DAI合约可以进入‘清算模式’——这意味着所有DAI持有者将只持有与他们质押的DAI份额相对应的抵押品。该漏洞允许攻击者欺骗系统给他们任意数量的代币(仅在清算模式下),这些代币可以通过作为抵押品的所有代币进行交易!”该漏洞利用了MCD的kick合约部署,允许用户发布虚假拍卖、发行DAI,然后兑现抵押品。
MakerDAO的工程主管Wouter Kampmann说,像这样的漏洞跟踪事件是很常见的。
“通过像这样的过程,可以检查系统,确保它在启动之前是绝对安全的。”该漏洞发布于8月28日,并于9月26日修复。Lucash-dev于10月1日向公开披露了这一消息。
Ethereum Price Forecast: Pullback Sparks Bullish Sentiment and Whale Action
The post Ethereum Price Forecast: Pullback Sparks Bullish Sentiment and Whale Action appeared first ...
Crypto’s Satoshi Nakamoto Overtakes Bill Gates as Bitcoin Hits New Highs
The post Crypto’s Satoshi Nakamoto Overtakes Bill Gates as Bitcoin Hits New Highs appeared first on ...
Best Crypto to Buy Now as Ethereum’s Momentum Builds with Strong Futures and Network Growth
Ethereum has struggled to sustain the all-important $2.5K level. It’s currently trading in a tight z...