Armors 團隊稱「ERC20 現史上涉及面最廣的重大漏洞」

2021-01-11 雷鋒網

雷鋒網(公眾號:雷鋒網)消息,6 月 15 日,據微信公眾號「 ArmorsLabs 」稱,ArmorsLabs 最近發現並命名了「jaeden」漏洞,該漏洞是迄今為止 ERC20 涉及面最廣的整體性漏洞。

我們來看看「 ArmorsLabs 」給出的分析詳情:

ArmorsLabs 的智能合約掃描系統(IDS) 在分析了以太坊上超過 10000 份 ERC20 智能合約後發現,ERC20 標準的 approve 方法存在巨大安全漏洞,會導致代幣出現被向量攻擊的風險。Armors 稱,其團隊經過市場統計發現,目前已上交易所的數字貨幣中至少有超過 60% 的幣種,在智能合約中使用了存在該漏洞的代碼。

Approve 和 transferFrom 在歷史上是為了 Decentralized Exchange 設計的,用戶可以通過 approve函數授權第三方帳戶為其管理指定額度的代幣。

以太坊官方ERC20 Demo中,approve函數的代碼存在向量攻擊漏洞。簡單描述下就是甲方授權乙方管理自己的數字貨幣,如果甲方想更改乙方的權限,乙方可以提前轉走被授權的貨幣,然後還可以再一次收取新授權的貨幣,從而致使甲方多次轉帳,造成數字財產的損失。

這種授權方式在去中心化交易所、第三方支付和量化基金管理上,被大範圍使用。 

在數字貨幣世界裡,在沒有現實等價物、線下交易契約和法律約束的情況下,智能合約就是法律——Code is Law!當Code 出問題時,也就是 Law出了問題,轉帳欺詐可能帶來的這個風險則根本無法回滾,一經生效不可變更!這種有漏洞授權機制會帶來價值幾十億甚至幾百億美元的數字資產存在安全危機。

該漏洞作為以太坊標準導致的重大安全隱患,已經被Armors命名為「jaeden」,並且已經提交到cve平臺,Armors及其他一些世界領先的安全合約代碼庫已經提供了解決此問題的安全代碼。但是,Armors發現一些剛上線的幣,還存在此種漏洞。除此漏洞外,Armors漏洞分析師還發現了更多其他漏洞,比如:

該合約沒有對零地址轉帳進行攔截,引起的後果是:一旦有惡意莊家試圖進行控盤,將大量代幣打入零地址,即可造成該代幣經濟體系紊亂。

雷鋒網了解到,Armors 區塊鏈安全實驗室成立於 2017 年 7 月,是DKB FUND基金首批孵化的項目。Armors Labs 是一個智能合約全生態實驗室,創始技術團隊由360核心安全小組成員及百度、騰訊架構師級別程式設計師組成。

不久前,Armors 獲得1000萬元戰略融資,投資方為由清華大學五道口金融學院GFD校友發起成立的區塊鏈投資基金——DKB FUND基金。

雷鋒網註:該文主要分析內容轉載自 ArmorsLabs。

雷鋒網版權文章,未經授權禁止轉載。詳情見轉載須知。

相關焦點

  • macOS現重大安全漏洞 輕鬆獲取管理員權限
    macOS現重大安全漏洞 輕鬆獲取管理員權限 2017-11-29 09:51 | 作者:leidian | 來源:265G QQ群號:624022706
  • 以太坊又被爆重大漏洞 七成節點一度出現癱瘓風險
    「在發現漏洞後的第一時間,我們就向以太坊基金會提交了漏洞報告。目前,以太坊geth客戶端的開發團隊,已發布了相應的補丁。」PeckShield告訴一本區塊鏈。因此,雖然這次漏洞危害面廣,危險性大,但並沒有對以太坊造成實際損失。PeckShield工作人員向一本區塊鏈展示了以太坊官方的回覆郵件。
  • 奇安信A-TEAM團隊助微軟修復高危漏洞獲官方致謝
    6月12日,微軟官方發布安全補丁,修復編號為CVE-2019-1040漏洞,該漏洞可對 Windows域環境造成嚴重危害。同時,微軟官方對發現該漏洞的奇安信A-TEAM團隊致謝。據介紹,該漏洞與 Windows認證機制相關。奇安信A-TEAM於2018年12月發現該漏洞,並隨後向微軟官方SRC提交了該漏洞,漏洞被分配編號 CVE-2019-1040。
  • 受太坊智能合約漏洞影響,OKEx暫停所有ERC-20 Tokens充值
    受太坊智能合約漏洞影響,OKEx暫停所有ERC-20 Tokens充值 今日塊訊(Chinaz.com) 4 月 25 日消息    今日早間,因SMT的以太坊智能合約存在漏洞
  • 三年級數學解決問題專項,涉及面廣,有難度
    三年級數學解決問題專項,涉及面廣,有難度。以前的應用題現在改名為解決問題。不管叫什麼名字,終究是換湯不換藥,下面這50道題涉及應用題的幾大項問題,如:和差問題和和倍問題等。第一題,求張老師還剩多少元?
  • 谷歌盤點2017年漏洞獎勵計劃 公開致謝360安全團隊
    近日,谷歌發表了2017年漏洞獎勵計劃總結報告,公開2017年漏洞獎勵計劃的數據、最重要的漏洞項目以及對於安卓系統和Google Play的漏洞獎勵改進計劃。
  • 黑客揪出蘋果iOS重大漏洞
    黑客揪出蘋果iOS重大漏洞 王昱 發表於 2020-12-04 13:33:44 來自谷歌信息安全團隊Project Zero的研究人員伊恩·比爾(Ian Beer
  • 谷歌安全團隊披露 GitHub 高危漏洞
    根據 Project Zero 團隊的披露,當進程解析至 STDOUT 的每一行,以尋找工作流命令時,每個 GitHub Actions 操作都會在執行過程中列印出不受信任的內容。在大多數情況下,設置任意環境變量的功能,會在執行另一個工作流程後立即執行遠程代碼。換言之,這一缺陷使之極易受到注入攻擊。
  • 「物聯網漏洞復現」TP-Link SR20 本地網絡遠程代碼執行漏洞
    TP-Link SR20 是一款支持 Zigbee 和 Z-Wave 物聯網協議可以用來當控制中樞 Hub 的觸屏 Wi-Fi 路由器,此遠程代碼執行漏洞允許用戶在設備上以 root 權限執行任意命令,該漏洞存在於 TP-Link 設備調試協議(TP-Link Device Debug Protocol 英文簡稱 TDDP) 中,TDDP 是 TP-Link 申請了專利的調試協議
  • 【PW早報】三星證實發現多處漏洞:20多處安全漏洞影響所有Galaxy...
    三星證實發現多處漏洞:20多處安全漏洞影響所有Galaxy旗艦機型據騰訊科技引述外媒報導,三星日前證實,發現多處安全漏洞影響Galaxy S8、S9、S10、S10e、S10 Plus、S10 5G、Note 9、Note 10和Note 10 Plus等型號手機。
  • 大眾免鑰系統被曝嚴重漏洞 波及1億輛汽車
    三年前,他們發現了大眾汽車啟動點火裝置的一個漏洞,被大眾起訴,被迫推遲研究成果發表。結果,這一團隊「越挫越勇」,本周再次披露了大眾汽車免鑰入車系統的重大漏洞,波及全球1億輛汽。結果,這一團隊「越挫越勇」,本周再次披露了大眾汽車免鑰入車系統的重大漏洞,波及全球1億輛汽車,令人咂舌。
  • 拼多多20日凌晨驚現重大漏洞 100元無門檻優惠券無限領
    據悉從20凌晨開始拼多多APP出現重大BUG,用戶可以在任何沒有限制的情況下無限領取100元無門檻優惠券,截止到發文時官方已經封堵漏洞,並且回收用戶因為漏洞所領取的優惠券,據不完全統計,一晚上的時間還是導致了200多億的優惠券面額損失,據網友分享因為怕受事態牽連,所以第一時間便把領取優惠券的方式公之於眾
  • 支付寶現重大漏洞不安全了?來看看螞蟻金服的官方數據吧
    1月10日,有網友爆料稱,支付寶發現新漏洞,熟人可能登錄並篡改支付寶帳戶密碼,當天中午,支付寶回應稱:已經提高了風控系統的安全等級,僅在自己手機上,才能通過識別近期購買商品以及識別本人好友來找回登錄密碼。
  • 賽寧網安攜手360企業安全,打造史上最專業最高效的CISP-PTE考前魔鬼訓練營,現火熱報名中
    CISP-PTE認證考試中心360企業安全與CISP-PTE認證考試授權培訓機構賽寧網安攜手打造史上最專業的最高效的考前魔鬼訓練營
  • 歷數奧運音樂24年 《手拉手》史上傳唱最廣
    這曲歌也由此成為奧運歷史上傳唱最廣的一首主題歌。 1992年 巴塞隆納奧運會 主題歌:《巴塞隆納》這首歌是開幕式主題曲,閉幕式主題曲《永遠的朋友》的兩位演唱者也是「黃金組合」———英國「月光女神」莎拉布萊曼與卡雷拉斯。
  • 利用漏洞3天賺了17萬? 遊戲史上最嚴重的bug
    利用漏洞3天賺了17萬? 遊戲史上最嚴重的bug在看完本篇文章的你有什麼感觸?但說白了,大多都不是一些很惡性的bug,最難搞的你重啟一下遊戲或者電腦就可以恢復原樣了。利用漏洞3天賺了17萬? 遊戲史上最嚴重的bug,但在個別遊戲裡,有一些bug不僅僅影響了遊戲體驗,甚至有人用遊戲裡的bug發了一筆橫財!讓我們來看看遊戲史上非常著名的bug。
  • 谷歌安全團隊再為iOS挑錯 公布一系列安全漏洞
    來源:新浪科技新浪科技訊 北京時間4月29日晚間消息,據國外媒體報導,谷歌旗下安全團隊Project Zero日前再次為蘋果公司挑錯,公布了一系列可能為黑客提供入口點的基本漏洞。去年7月,Project Zero團隊曾公布了影響iOS系統的6個「無交互」安全漏洞。這6個安全漏洞中的4個可以導致在遠程iOS設備上執行惡意代碼,而無需用戶交互。而第5個和第6個漏洞允許攻擊者從設備內存中洩漏數據,並從遠程設備讀取文件,同樣無需用戶幹預。這一次,谷歌公布這些漏洞的時機也是比較適宜的。
  • 楊禹——央視「最牛評論員」
    網友熱議,稱其為「最牛評論員」。    近日,剛從2011年博鰲亞洲論壇返京的楊禹接受了記者專訪。    從媒體人和官方視角看問題    他叫楊禹,現任國家發展和改革委員會城市和小城鎮發展中心研究員,2009年7月起任中央電視臺特約評論員。
  • 存在嚴重安全漏洞,Rust 團隊決定撤銷 Crates package API 密鑰
    Rust 安全響應工作組發布了一個安全公告稱,其在調查有關影響 crates.io Web 應用程式中令牌生成的安全問題時,發現了另一個影響 crates.io API 令牌的漏洞。因此,出于謹慎考慮,該團隊決定撤銷所有現有的 API 密鑰。
  • 網友稱:陝西信合客服熱線為史上最難打
    品牌觀察網訊:近日,網友山水**向記者投訴稱,陝西信合客服熱線(10106262)簡直就是一個擺設。他表示,他的卡丟失要辦理掛失業務,撥打客服熱線選擇「2緊急掛失」,連續撥打了5次電話都沒有人接。  網友稱陝西信合客服熱線「史上最難打」  據有關調查顯示,一般人撥打熱線電話時,重撥3次後會放棄撥打。網友coach**留言表示:「史上最難打的客服熱線:陝西信合(10106262),如果您連續打50次能打進一次,您今天買彩票就能中獎,如果您發現還有比這更難打的客服熱線,我請你喝啤酒!」