Cointime

扫码下载App
iOS & Android

SharkTeam:合约精度计算漏洞与安全建议

近几个月,连续发生多起安全事件与合约开发过程中的价格精度计算漏洞有关,损失金额已超千万美元,MIM_SPELL 650万美元、RadiantCapital 450万美元、Onyx Protocol 210万美元等,均是因为计算时精度出现了问题导致关键变量计算错误从而被攻击。

SharkTeam将这类安全事件进行了总结,并给出行之有效的安全建议,希望后续协议可以引以为戒,保护用户加密资产安全。

1. MIM_SPELL攻击事件

发生时间:2024年1月30日,

损失金额:约650万美元,

漏洞原因:合约存在两个借贷变量elastic和base,在进行两者的精度计算时,都采用了向上取整的方式。这样操作会使本身计算结果应为0的参数最后计算得到为1,使两个参数之间的比例失衡,最终能够超额借出MIM代币。

详细分析:https://bit.ly/3ScR7TK

2. RadiantCapital攻击事件

发生时间:2024年1月2日,

损失金额:约450万美元,

漏洞原因:黑客利用了合约中对于新市场尚未进行初始化的漏洞,流动性指数并未初始化,使得黑客可以通过闪电贷函数来操纵其大小,当指数变大后,黑客利用rayDiv函数中的四舍五入精度问题,由于指数变大,通过四舍五入造成的精度损失上限同样变大,黑客重复进行存取操作获利。

3. Onyx Protocol攻击事件

发生时间:2023年11月11日,

损失金额:约210万美元,

漏洞原因:与RadiantCapital攻击事件类似,也利用了新市场尚未初始化流动性的漏洞,并且在divUint函数中存在四舍五入的漏洞造成精度损失。

详细分析:https://bit.ly/47cKeI6

4. WiseLending攻击事件

发生时间:2024年1月12日,

损失金额:约46.5万美元,

漏洞原因:合约在计算借贷份额时使用向上取整,攻击者利用这一点进行重复的存取操作来提高份额价格,份额价格提升后用自己的份额借走了大量的ETH。

5. HopeLend攻击事件

发生时间:2023年10月18日,

损失金额:约85万美元

漏洞原因:黑客最初利用目标资产对应的池中的流动性失衡,操纵与目标资产关联的hToken的流动性指数,扭曲其价值。随后,黑客利用极少量 hToken 的抵押品,借入了所有其他标的资产。此后,黑客同样利用合约分割操作中的rayDiv函数中存在的四舍五入漏洞,反复存入和提现,耗尽了在Hopelend攻击中投入的标的资产。

精度问题大体是分为两类:

1.一类是错误的向上取整,可能导致本应为0的参数取到了1,使后续计算出现严重漏洞;

2.第二类是四舍五入问题,其中尤为严重的是错误使用了rayDiv函数的项目。

安全建议:

1.针对第一类来说,如果项目逻辑需要向上取整操作,在取整变量为1或0等条件下进行多次多样的重复测试,

2.针对第二类可以采用先乘后除统一精度的方式,譬如使用10**18为后缀作为小数点后的数值。

3.无论是哪一种情况,对计算逻辑进行全方面测试,尽可能地考虑到每一种情况,尤其是在不同计算结果有不同的处理逻辑的时候,更需要慎重测试。理论上的逻辑设计与实际的代码实现相结合,全方位无死角的对合约函数进行测试。若测试用例可以覆盖各种变化情况,必然可以避免因为精度计算带来的安全性问题。

SharkTeam的愿景是保护Web3世界的安全。团队由来自世界各地的经验丰富的安全专业人士和高级研究人员组成,精通区块链和智能合约底层理论。提供包括链上大数据分析、链上风险预警、KYT/AML、智能合约审计、加密资产追讨等服务,并打造了链上智能风险识别平台ChainAegis,平台支持无限层级的深度图分析,能有效对抗Web3世界的高级持续性威胁(Advanced Persistent Threat,APT)。已与Web3生态各领域的关键参与者,如Polkadot、Moonbeam、polygon、Sui、OKX、imToken、Collab.Land等建立长期合作关系。

官网:https://www.sharkteam.org

Twitter:https://twitter.com/sharkteamorg

Discord:https://discord.gg/jGH9xXCjDZ

Telegram:https://t.me/sharkteamorg

评论

所有评论

推荐阅读

  • 日本央行行长植田和男:目前没有立即加息的必要

    Cointime 报道,4月28日,日本央行行长植田和男:目前没有立即加息的必要。

  • 字节、智谱、阿里入选《时代》AI影响力十强

    Cointime 报道,4月28日,《时代》今日公布“2026年最具影响力10家人工智能公司”名单。与单纯比较模型能力不同,这份名单更强调对产业、技术路径与社会影响的综合塑造力。入选公司有字节跳动、亚马逊、智谱、OpenAI、Alphabet、Meta、Anthropic、阿里巴巴、Mistral和Hugging Face。其中,国内公司占据三席,分别为字节、智谱和阿里。(东新社)

  • 中共中央政治局会议:全面实施“人工智能+”行动,发展智能经济新形态,完善人工智能治理

    Cointime 报道,4月28日,中共中央政治局4月28日召开会议,分析研究当前经济形势和经济工作。会议强调,要加快建设现代化产业体系,保持制造业合理比重。纵深推进全国统一大市场建设,深入整治“内卷式”竞争。全面实施“人工智能+”行动,发展智能经济新形态,完善人工智能治理。进一步深化国资国企改革。系统应对外部冲击挑战,提高能源资源安全保障水平,以高质量发展的确定性应对各种不确定性。(东新社)

  • Arthur Hayes:更关心美联储主席提名人沃什关于资产负债表的言论,而非短期利率走向

    Cointime 报道,4月28日, BitMEX创始人Arthur Hayes在Bitcoin 2026大会上谈到美联储时表示,“当凯文·沃什被提名为美联储SEC主席时,所有人都开始抓狂,因为在他担任美联储理事的任期内——我认为是从08年金融危机后直到本届总统之前——他一直对美联储非常庞大的资产负债表持批评态度。他曾公开表示,他认为美联储的资产负债表太大了,他必须想办法缩小它,与此同时,他也能够降低利率。现在,如果你读过我的文章,你就知道我是货币数量比其价格更重要的坚定拥护者。所以,我更关心他关于资产负债表的言论,而不是短期利率的走向。因此,如果市场认为,因为沃什在美联储的所作所为,系统中流通的美元流动性将会减少,那么他们就会看空比特币和其他风险资产。这就是我们在媒体上看到的关于沃什5月接任后将出现的鹰派美联储的讨论。现在,我不这么认为。我相信,本质上美联储会用储备、国债和回购进行置换,并将它们放入商业银行系统,而他们将在新法规的帮助下做到这一点,这些法规涉及银行如何在其资产负债表上持有资产以及他们需要为这些资产持有多少资本。最后,我认为要理解沃什在美联储会做什么或不会做什么,最重要的一点是,他有一个非常实质性的硬性约束,那就是他需要与财政部的斯科特·贝森特合作,确保他对美联储资产负债表的任何操作都不会损害贝森特出去出售数十亿、上万亿美元债券的能力。”

  • 消息称Meta为撤销收购Manus做准备 腾讯等投资者计划配合

    Cointime 报道,4月28日,据华尔街日报援引知情人士称,在中国发改委下属外商投资安全审查工作机制办公室依法对外资收购Manus项目作出禁止投资的决定后,Meta正在为不得不撤销该收购交易做准备。知情人士称,如果Meta推进撤销该交易的进程,包括腾讯、红杉中国以及真格基金在内的多家Manus前亚洲投资者已计划进行配合。

  • 美国现货比特币ETF昨日净流出2.632亿美元

    Cointime 报道,4月28日,据Farside Investors监测数据,美国现货比特币ETF昨日净流出2.632亿美元。

  • 美国现货以太坊ETF昨日净流出5040万美元

    Cointime 报道,4月28日,据Farside Investors监测数据,美国现货以太坊ETF昨日净流出5040万美元。

  • 日本央行维持利率不变 符合预期

    Cointime 报道,4月28日,日本央行连续第三次会议将目标利率维持在0.75%不变,符合市场预期。

  • DeFi United已募集超13.2万枚ETH 可完全覆盖Kelp DAO被攻击损失

    Cointime 报道,4月28日最新数据显示,Aave为应对Kelp DAO被盗事件发起的DeFi United已经募集到超3亿美元的13.2万枚ETH,已经完全覆盖Kelp DAO被攻击增发的2.92亿美元rsETH损失。目前的主要救助者有:Arbitrum DAO 追回的30765枚ETH;Consensys和起创始人Joseph Lubin提供的30000枚ETH;Mantle的30000枚ETH;Aave DAO的25000枚ETH;Aave创始人Stani Kulechov的5000枚ETH;Ether.Fi的5000枚ETH;Lido的2500枚ETH;Kelp的2000枚ETH Golem Foundation的1000枚ETH;Aave工程高级副总Emilio Frangella的500枚ETH;BGD Labs和起联创Ernesto的350枚ETH。

  • 伊朗据称已开始使用废弃油罐储存石油

    Cointime 报道,4月28日,据华尔街日报,由于美国海军实施封锁、谈判仍陷僵局,伊朗正急于寻找新的石油储存方法,以避免毁灭性停产。随着石油在国内堆积,伊朗正在重启被称为“垃圾储存”的废弃场地,使用简易容器,并试图通过铁路继续出口。这些非常规措施旨在推迟基础设施危机的发生,并削弱美国在霍尔木兹海峡对峙中的筹码。