拯救10%的资产安全,MakerDAO修复多抵押品系统重要漏洞

点击图片查看原图
  • 发布日期:2019-10-04
  • 有效期至:长期有效
  • 区块快讯区域:全国
  • 浏览次数94
  • 留言咨询
详细说明
MakerDAO已经修补了其尚未启动的多抵押品Dai (MCD)升级中的一个重要漏洞,该漏洞可能会使系统超过10%的抵押品置于风险之中。

这个漏洞是HackerOne用户lucash-dev发现的,他通过HackerOne论坛报告了这个漏洞,并因为发现这个杀伤力极强的漏洞获得了5万美元的奖金。

MakerDAO高级软件工程师Chris Smith表示:

“我们的拍卖系统允许潜在的攻击者创建一个虚假的拍卖,简单来说提供少量抵押品就可以获得大量的DAI。系统会相信这个数字,并将其用作系统中抵押品的信用,允许黑客从系统中拿走其他抵押品。”

这个漏洞可能会破坏MakerDAO计划中的MCD。Lucash-dev在他的报告中称,其“允许攻击者在清算阶段窃取MCD系统中存储的所有抵押品——可能只需要一笔交易。”

Lucash-dev说:

“如果这发生在正式的环境中,那将是灾难性的。”

幸好这次MCD升级并未上线主网——它是在测试阶段被发现的,用户还不能访问系统。

lucash-dev和MakerDAO的工程师都表示,没有用户资金存在风险。

根据新的MCD升级,用户将能够用以太坊以外的加密货币作为抵押,发行新的Dai。这些“债务抵押债券持仓”的价值必须与流通中的Dai相匹配,因为Dai是一种代表性货币——就像美元以黄金为支撑时的情况一样。特定用户可以触发清算模式来平衡系统。

Lucash-dev说,该系统有一个错误:

“新的多抵押品DAI合约可以进入‘清算模式’——这意味着所有DAI持有者将只持有与他们质押的DAI份额相对应的抵押品。该漏洞允许攻击者欺骗系统给他们任意数量的代币(仅在清算模式下),这些代币可以通过作为抵押品的所有代币进行交易!”

该漏洞利用了MCD的kick合约部署,允许用户发布虚假拍卖、发行DAI,然后兑现抵押品。

MakerDAO的工程主管Wouter Kampmann说,像这样的漏洞跟踪事件是很常见的。

“通过像这样的过程,可以检查系统,确保它在启动之前是绝对安全的。”

该漏洞发布于8月28日,并于9月26日修复。Lucash-dev于10月1日向公开披露了这一消息。

该企业最新区块快讯
 
更多>最新产品信息:
联系方式

您还没有登录,请登录后查看详情

推荐资讯
区链圈
玻璃之家 | 建材头条 | 电器头条 | 水电之家 | 钢铁头条 | 防盗之家 | 板材头条 | 暖气头条 | 安防之家 | 机械头条 | 老姚之家 | 灯饰之家 | 电气之家 | 全景头条 | 照明之家 | 防水之家 | 防盗之家 | 区快洞察 | 锦州建材 | 丹东建材 | 本溪建材 | 抚顺建材 | 鞍山建材 | 西安建材 | 商洛建材 | 安康建材 | 榆林建材 | 汉中建材 | 延安建材 | 渭南建材 | 咸阳建材 | 宝鸡建材 | 铜川建材 | 兰州建材 | 甘南建材 | 临夏建材 |
建材 | 720全景 | 企业之家 | 移动社区 | 关于我们  |  联系我们  |  网站地图 | 排名推广 | RSS订阅 | sitemap | 粤ICP备14017808号
(c)2015-2018 Bybc.cn SYSTEM All Rights Reserved
Powered by 区块联盟