一行代碼蒸發(fā)了¥6,447,277,680 人民幣准谚!

背景

今天有人在群里說谦炒,Beauty Chain 美蜜?代碼里面有bug贯莺,已經(jīng)有人利用該bug獲得了 57,896,044,618,658,100,000,000,000,000,000,000,000,000,000,000,000,000,000,000.792003956564819968 個(gè) BEC

那筆操作記錄是?0xad89ff16fd1ebe3a0a7cf4ed282302c06626c1af33221ebe0d3a470aba4a660f

?

下面我來帶大家看看,黑客是如何實(shí)現(xiàn)的宁改!

我們可以看到執(zhí)行的方法是?batchTransfer

那這個(gè)方法是干嘛的呢缕探?(給指定的幾個(gè)地址,發(fā)送相同數(shù)量的代幣)

整體邏輯是

你傳幾個(gè)地址給我(receivers),然后再傳給我你要給每個(gè)人多少代幣(value)

然后你要發(fā)送的總金額 = 發(fā)送的人數(shù)* 發(fā)送的金額

然后 要求你當(dāng)前的余額大于 發(fā)送的總金額

然后扣掉你發(fā)送的總金額

然后 給receivers 里面的每個(gè)人發(fā)送 指定的金額(value)

從邏輯上看还蹲,這邊是沒有任何問題的爹耗,你想給別人發(fā)送代幣耙考,那么你本身的余額一定要大于發(fā)送的總金額的!

但是這段代碼卻犯了一個(gè)很傻的錯(cuò)!

代碼解釋

?

這個(gè)方法會(huì)傳入兩個(gè)參數(shù)

?

_receivers 的值是個(gè)列表潭兽,里面有兩個(gè)地址

0x0e823ffe018727585eaf5bc769fa80472f76c3d7

0xb4d30cac5124b46c2df0cf3e3e1be05f42119033

_value 的值是?8000000000000000000000000000000000000000000000000000000000000000

我們?cè)俨榭创a(如下圖)

?

我們一行一行的來解釋

?

?

但是此時(shí) _value 是16進(jìn)制的倦始,我們把他轉(zhuǎn)成 10進(jìn)制

(python 16進(jìn)制轉(zhuǎn)10進(jìn)制)

?

可以看到 _value =?57896044618658097711785492504343953926634992332820282019728792003956564819968

那么amount = _value*2 =?115792089237316195423570985008687907853269984665640564039457584007913129639936

可以在查看上面看到 uint256取值范圍最大為?115792089237316195423570985008687907853269984665640564039457584007913129639935

此時(shí),amout已經(jīng)超過了最大值讼溺,溢出 則?amount?=?0

下一行代碼?require(cnt?>?0?&&?cnt?<=?20);?require 語句是表示該語句一定要是正確的楣号,也就是 cnt 必須大于0 且 小于等于20

我們的cnt等于2,通過!

?

這句要求?value 大于0怒坯,我們的value是大于0 的 且,當(dāng)前用戶擁有的代幣余額大于等于 amount,因?yàn)閍mount等于0炫狱,所以 就算你一個(gè)代幣沒有,也是滿足的剔猿!

?

這句是當(dāng)前用戶的余額 – amount

當(dāng)前amount 是0视译,所以當(dāng)前用戶代幣的余額沒有變動(dòng)

?

這句是遍歷 _receivers中的地址, 對(duì)每個(gè)地址做以下操作

?

_receivers中的地址的余額 = 原本余額+value

所以 _receivers 中地址的余額 則加了57896044618658097711785492504343953926634992332820282019728792003956564819968 個(gè)代幣9榫础?岷!

Transfer(msg.sender,?_receivers[i],?_value);?}?這句則只是把贈(zèng)送代幣的記錄存下來M艏搿R窝恰!

總結(jié)

就一個(gè)簡單的溢出漏洞舱污,導(dǎo)致BEC代幣的市值接近歸0

那么呀舔,開發(fā)者有沒有考慮到溢出問題呢?

其實(shí)他考慮了,

?

可以看如上截圖

除了amount的計(jì)算外, 其他的給用戶轉(zhuǎn)錢 都用了safeMath 的方法(sub,add)

那么 為啥就偏偏這一句沒有用safeMath的方法呢扩灯。媚赖。。

這就要用寫代碼的人了珠插。惧磺。。

啥是safeMath

?

safeMath 是為了計(jì)算安全 而寫的一個(gè)library

我們看看他干了啥捻撑?為啥能保證計(jì)算安全.

?

如上面的乘法. 他在計(jì)算后磨隘,用assert 驗(yàn)證了下結(jié)果是否正確!

如果在上面計(jì)算 amount的時(shí)候顾患,用了 mul的話琳拭, 則?c?/?a?==?b?也就是 驗(yàn)證 amount / cnt == _value

這句會(huì)執(zhí)行報(bào)錯(cuò)的,因?yàn)?0 / cnt 不等于 _value

所以程序會(huì)報(bào)錯(cuò)描验!

也就不會(huì)發(fā)生溢出了…

那么 還有一個(gè)小問題,這里的?assert?好?require?好像是干的同一件事

都是為了驗(yàn)證 某條語句是否正確坑鱼!

那么他倆有啥區(qū)別呢膘流?

用了assert的話絮缅,則程序的gas limit 會(huì)消耗完畢

而require的話,則只是消耗掉當(dāng)前執(zhí)行的gas

總結(jié)

那么 我們?nèi)绾伪苊膺@種問題呢呼股?

我個(gè)人看法是

只要涉及到計(jì)算耕魄,一定要用safeMath

代碼一定要測(cè)試!

代碼一定要review彭谁!

必要時(shí)吸奴,要請(qǐng)專門做代碼審計(jì)的公司來 測(cè)試代碼

這件事后需要如何處理呢?

目前缠局,該方法已經(jīng)暫停了(還好可以暫停)所以看過文章的朋友 不要去測(cè)試了…

?

不過已經(jīng)發(fā)生了的事情咋辦呢则奥?

我能想到的是,快照在漏洞之前狭园,所有用戶的余額情況

然后發(fā)行新的token读处,給之前的用戶 發(fā)送等額的代幣…

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市唱矛,隨后出現(xiàn)的幾起案子罚舱,更是在濱河造成了極大的恐慌,老刑警劉巖绎谦,帶你破解...
    沈念sama閱讀 216,372評(píng)論 6 498
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件管闷,死亡現(xiàn)場離奇詭異,居然都是意外死亡窃肠,警方通過查閱死者的電腦和手機(jī)包个,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,368評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來铭拧,“玉大人赃蛛,你說我怎么就攤上這事〔笃校” “怎么了呕臂?”我有些...
    開封第一講書人閱讀 162,415評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長肪跋。 經(jīng)常有香客問我歧蒋,道長,這世上最難降的妖魔是什么州既? 我笑而不...
    開封第一講書人閱讀 58,157評(píng)論 1 292
  • 正文 為了忘掉前任谜洽,我火速辦了婚禮,結(jié)果婚禮上吴叶,老公的妹妹穿的比我還像新娘阐虚。我一直安慰自己,他們只是感情好蚌卤,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,171評(píng)論 6 388
  • 文/花漫 我一把揭開白布实束。 她就那樣靜靜地躺著奥秆,像睡著了一般。 火紅的嫁衣襯著肌膚如雪咸灿。 梳的紋絲不亂的頭發(fā)上构订,一...
    開封第一講書人閱讀 51,125評(píng)論 1 297
  • 那天,我揣著相機(jī)與錄音避矢,去河邊找鬼悼瘾。 笑死,一個(gè)胖子當(dāng)著我的面吹牛审胸,可吹牛的內(nèi)容都是我干的亥宿。 我是一名探鬼主播,決...
    沈念sama閱讀 40,028評(píng)論 3 417
  • 文/蒼蘭香墨 我猛地睜開眼歹嘹,長吁一口氣:“原來是場噩夢(mèng)啊……” “哼箩绍!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起尺上,我...
    開封第一講書人閱讀 38,887評(píng)論 0 274
  • 序言:老撾萬榮一對(duì)情侶失蹤材蛛,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后怎抛,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體卑吭,經(jīng)...
    沈念sama閱讀 45,310評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,533評(píng)論 2 332
  • 正文 我和宋清朗相戀三年马绝,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了豆赏。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,690評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡富稻,死狀恐怖掷邦,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 35,411評(píng)論 5 343
  • 正文 年R本政府宣布瞧甩,位于F島的核電站,受9級(jí)特大地震影響宣蔚,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜认境,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,004評(píng)論 3 325
  • 文/蒙蒙 一胚委、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧叉信,春花似錦亩冬、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,659評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽枢冤。三九已至,卻和暖如春铜秆,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背讶迁。 一陣腳步聲響...
    開封第一講書人閱讀 32,812評(píng)論 1 268
  • 我被黑心中介騙來泰國打工连茧, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人巍糯。 一個(gè)月前我還...
    沈念sama閱讀 47,693評(píng)論 2 368
  • 正文 我出身青樓啸驯,卻偏偏與公主長得像,于是被迫代替她去往敵國和親祟峦。 傳聞我的和親對(duì)象是個(gè)殘疾皇子罚斗,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,577評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容

  • 現(xiàn)在進(jìn)入你還是先行者针姿,最后觀望者進(jìn)場才是韭菜。 美圖董事長蔡文勝曾在三點(diǎn)鐘群厌衙,高調(diào)的說出了這句話距淫,隨即被大眾瘋傳。...
    高金01閱讀 407評(píng)論 0 0
  • 最近婶希,智能合約漏洞很火榕暇。 讓我們?cè)賮砜匆幌?月22日BeautyChain(BEC)的智能合約中一個(gè)毀滅性的漏洞。...
    wind_飄閱讀 610評(píng)論 0 1
  • 別太相信自己的記性喻杈,你可能連昨天午飯吃了什么都沒記住彤枢,更別說自己讀過的書籍中的精華內(nèi)容了。 要想消化書籍信息筒饰,使書...
    安月白閱讀 351評(píng)論 0 6
  • #只有感覺好缴啡,才能做的好# 女兒第一個(gè)30天目標(biāo):晚9:30早6:50 媽媽第一個(gè)30天目標(biāo):晚10早5 加油寶貝...
    美悠美媽閱讀 192評(píng)論 0 0