详解Gnosis Safe生态和SafeDAO_SAFE:SafeBank Token

Gnosissafe是当今最受信任的数字资产管理平台。它将智能合约账户作为web3的所有权标准来解锁数字所有权。为了分散对这一关键基础设施的治理,Safe正在推出SafeToken来管理SafeDAO。截止昨天09.28日,数字资产管理平台Safe正式推出SafeDAO与SAFE代币。Safe代币持有者可通过SafeDAO管理Safe协议、接口、SafeToken供应和生态系统增长。SafeDAO利益相关者包括超过43000名用户、核心贡献者、GnosisDAO、140多个生态系统贡献者和60多个战略支持者。没有单个已知实体或个人拥有超过10%的初始投票权。

安全公司:AurumNodePool合约遭受漏洞攻击简析:金色财经报道,据区块链安全审计公司Beosin EagleEye监测显示,2022年11月23日,AurumNodePool合约遭受漏洞攻击。

Beosin分析发现由于漏洞合约的changeRewardPerNode函数未进行验证,导致攻击者可以调用该函数进行任意值设置。

攻击者首先调用changeRewardPerNode函数将每日奖励值设置成一个极大数,接下来调用claimNodeReward函数提取节点奖励,而节点奖励的计算取决于攻击者设置的rewardPerDay值,导致计算的节点奖励非常高。而在这一笔交易之前,攻击者便通过一笔交易(0xb3bc6ca257387eae1cea3b997eb489c1a9c208d09ec4d117198029277468e25d)向合约存入了1000AUR,创建了攻击者的节点记录,从而使得攻击者能够提取出该节点奖励。最终攻击者通过该漏洞获得约50个BNB($14,538.04)。[2022/11/23 8:01:04]

今天,Gnosissafe生态系统已经有很多项目组成。这些项目提供跨储蓄、资金管理、DAO工具、NFT和钱包的专业解决方案。作为Web3领域的关键基础设施,DAOrayaki去中化编辑委员会,整理出这份Gnosissafe101指南,盘点Gnosissafe生态工具现状。什么是Gnosissafe?

Beosin:SheepFarm项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,BNB链上的SheepFarm项目遭受漏洞攻击,Beosin分析发现由于SheepFarm合约的register函数可以多次调用,导致攻击者0x2131c67ed7b6aa01b7aa308c71991ef5baedd049多次利用register函数增大自身的gems,再利用upgradeVillage函数在消耗gems的同时累加yield属性,最后调用sellVillage方法把yield转换为money后再提款。本次攻击导致项目损失了约262个BNB,约7.2万美元。Beosin Trace追踪发现被盗金额仍在攻击者账户,将持续关注资金走向。[2022/11/16 13:10:39]

GnosisSafe是在以太坊上运行的智能合约钱包,需要最少数量的人批准交易才会发生。GnosisSafes通常用于管理DAO的集体资金。对于资金的转移,需要一定数量的成员签署同意。DAO动作通常由所有成员投票表决,然后由核心签名者组执行。Gnosissafe解决了什么问题?

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

DAO需要多重签名的资金管理解决方案以确保去中心化。多重签名钱包使多个所有者能够控制他们的共享资产,并可以为资金管理设置权限。相对于其他多重签名钱包选项,GnosisSafe提供与DeFi协议的集成,并支持NFT。Gnosissafe如何工作?

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

GnosisSafe是一个多重签名智能合约钱包,允许用户定义所有者/签名者帐户列表以及确认交易所需的签名者阈值数量。一旦所有者账户的阈值已经确认交易,就可以执行安全交易。大多数DAO适用GnosisSafe管理集体资金,利用多签名功能进行集体资金管理。GnosisSafe生态工具正在与GnosisSafe集成和/或在GnosisSafe之上构建应用程序,这扩展了其功能并使其更有可能成为DAO堆栈的核心组件。Gnosissafe生态项目

Harvest.Finance被黑事件简析:10月26号,据慢雾区消息 Harvest Finance 项目遭受闪电贷攻击,损失超过 400 万美元。以下为慢雾安全团队对此事件的简要分析。

1. 攻击者通过 Tornado.cash 转入 20ETH 作为后续攻击手续费;

2. 攻击者通过 UniswapV2 闪电贷借出巨额 USDC 与 USDT;

3. 攻击者先通过 Curve 的 exchange_underlying 函数将 USDT 换成 USDC,此时 Curve yUSDC 池中的 investedUnderlyingBalance 将相对应的变小;

4. 随后攻击者通过 Harvest 的 deposit 将巨额 USDC 充值进 Vault 中,充值的同时 Harvest 的 Vault 将铸出 fUSDC,而铸出的数量计算方式如下:

amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());

计算方式中的 underlyingBalanceWithInvestment 一部分取的是 Curve 中的 investedUnderlyingBalance 值,由于 Curve 中 investedUnderlyingBalance 的变化将导致 Vault 铸出更多的 fUSDC;

5. 之后再通过 Curve 把 USDC 换成 USDT 将失衡的价格拉回正常;

6. 最后只需要把 fUSDC 归还给 Vault 即可获得比充值时更多的 USDC;

7. 随后攻击者开始重复此过程持续获利;

其他攻击流程与上诉分析过程类似。参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877。

此次攻击主要是 Harvest Finance 的 fToken(fUSDC、fUSDT...) 在铸币时采用的是 Curve y池中的报价(即使用 Curve 作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制 Harvest Finance 中 fToken 的铸币数量,从而使攻击者有利可图。[2020/10/26]

Gnosissafe生态项目主要覆盖:NFT、钱包、DeFi、基础设施、工具等其他赛道。DAOrayaki去中心化编辑委员会挑选了典型生态项目,进行汇总。基础设施

Radicle用于共同构建软件的P2P堆栈,使开发人员能够通过基于Git的点对点网络进行安全协作。https://twitter.com/radicleCardstack为Web3构建协作操作系统https://twitter.com/cardstackOpenZeppelinWeb3应用标准,开源的智能合约仓库https://twitter.com/OpenZeppelingnosisguildDAO的zodiac开放标准https://twitter.com/GnosisGuildgrindery.ioGrindery是一个中间件Web3自动化工具,如用DAO支付工资单,供个人和组织连接dApp和协议以交换数据、支付和服务等。Grindery已在GoogleChrome商店中发布了第一款产品作为Chrome扩展程序。https://twitter.com/grindery_io工具

Utopialabs基于Gnosis为DAO提供协作工资单和支付。目前,为100多个DAO提供服务,同时促进数百万的贡献者支付和运营支出。https://twitter.com/utopialabs_Coinshift简化加密资产管理,基于多签工具为DAO和公司管理财库。https://twitter.com/0xCoinshiftParcel动态的、一站式的链上DAO金融运营商店。作为全球工作协调的未来,Parcel使DAO运营商能够通过用户友好的界面进行一次性和批量支付。https://twitter.com/parcelHQDeWorkWeb3项目管理、任务赏金平台。它是一种Web3原生协作工具,允许DAO通过其组织内部和外部团队,以透明的方式管理任务和奖励,并帮助新成员入门。https://twitter.com/deworkxyzDen加密原生团队的财务账户。Den帮助团队安全管理其资金,并快速签署多签交易。没有Den,团队会浪费数天时间执行多sig事务。https://twitter.com/OnChainDenOrca协议是一种可扩展的模块化DAO实现,围绕称为pod的小型工作组构建。每个pod都有一个GnosisSafe多重签名钱包,由pod成员通过提案批准机制控制。https://twitter.com/OrcaProtocolDeFi

Multis帮助Web3组织管理加密财务。https://twitter.com/multisHQStreams:赚取被动收入的最简单、最安全的方式https://twitter.com/SmartDeFiStaker:质押获得收入https://twitter.com/StakerAppNFT

CASTLE:NFT收藏家的智能钱包。https://twitter.com/CastleLinkHQSZNS:平台的核心是专辑,它是由专辑代币持有者管理NFT集合。https://twitter.com/sznsNFT钱包

LinenWallet:DeFi和Web3多签钱包https://twitter.com/GetLinenRabbyWallet:Debank推出的EVM兼容钱包,支持浏览器插件https://twitter.com/Rabby_ioZyieldFinance:ZyieldFinance钱包使Defi变得简单https://twitter.com/zyieldfinance

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金宝趣谈

[0:0ms0-4:833ms