Gate七月透明度报告发布:稳健实现多维增长
🔹衍生品交易量达 7,400 亿美元,市占率攀升至 11%,创年度新高🔹Launchpad、Launchpool 全面爆发,超额认购率高达 7325.60%,高峰 APR 超 4500%🔹Gate Alpha在7月份上线了超过400个代币,空投数量及奖励持续刷新纪录🔹储备金总规模达 105.04 亿美元,$GT 累计销毁超 1.8 亿枚
Gate 将继续以强劲增长拓展全球生态布局,致力于为用户打造更安全、高效、充满活力的数字资产生态系统。
完整报告详见:https://www.gate.com/zh/announcements/article/46650
Carbontec 在 1inch 路由器的救援功能中发现了 520,000 美元的漏洞路径
Carbontec的一项调查显示,超过520,000美元的错误发送代币通过公共函数悄悄从1inch Routers v4–v6中提取,暴露了去中心化金融中最广泛使用的合约之一的安全盲点。
1inch 路由器设计缺陷导致错误发送资金的提取
区块链安全公司Carbontec发现了1inch的聚合路由器v6智能合约中的一个重大设计漏洞,这是一项关键的去中心化金融协议,帮助数百万用户进行代币交换。问题在于?任何人都可以提取错误发送到该合约的代币,而不仅仅是所有者。
根据与Bitcoin.com News共享的独家消息,超过520,000美元的加密货币被非关联方在路由器版本4、5和6之间转移,包括4.2 WBTC,(约445K)的一笔交易。该漏洞源于公开可访问的回调函数和路由器的逻辑,这些逻辑接受用户定义的交换池。这些允许伪造交易,实际上在常规协议使用的幌子下洗净资金提取。
与其被锁定或仅能通过1inch检索,错误发送的代币变成了任何具有技术知识的人的公平游戏。这不是一个编码错误,而是一个节省燃料的设计权衡,低估了用户行为,并高估了通过模糊性带来的合约安全性。
Carbontec的首席技术官Miroslav Baril分享了公司调查的一些想法。
Carbontec的研究表明,这个问题不仅影响1inch,可能还会影响任何接受外部合约输入或暴露内部交换回调的deFi协议。随着数十万用户资金悄然被 siphoned,调查提出了关于deFi协议如何处理错误以及谁真正能够访问用户资金的迫切问题。