#美国终止政府停摆危机 11 Kasım'da, güvenlik ajansı GoPlus, Hello 402 projesinin akıllı sözleşmelerindeki bir açığı ifşa etti - bu küçük bir hata değil, yatırımcıların tüm sermayesini kaybetmesine neden olabilecek ölümcül bir kusur.
Öncelikle en ciddi olanı söyleyelim: **sınırsız arz arka kapısı kesinleşti**. Yönetici, addTokenCredits fonksiyonu aracılığıyla kullanıcılara $H402 basım limitleri dağıtırken, MAX_SUPPLY üst sınırını aşmasını kontrol etmedi. Başka bir deyişle, teorik olarak ne kadar arz etmek isterse o kadar arz edebilir, toplam limit etkisiz hale geliyor.
Daha da çarpıcı olanı daha sonra geliyor. redeemTokenCredits fonksiyonu, kullanıcıların limitlerine göre token basmasını sağlıyor, görünüşte normal; ancak WithdrawDevToken fonksiyonu oldukça tuhaf - bu, yöneticinin adresinin tek bir tıklama ile tüm tahsis edilmemiş limitleri basmasına izin veriyor. Bu yetki oldukça korkutucu, yani proje ekibi havuzu istediği zaman boşaltabilir.
Proje ekibi Twitter'da yemin ederek şunları söyledi: "Bu özellik yalnızca özel satış sona erdikten sonra tokenleri tamamlamak, ekosistem teşvikleri sağlamak ve kar alanı ayırmak için kullanılacak." Sorun şu ki, **bu taahhütlerin hiçbiri sözleşme koduna yazılmamış.** Sözlü taahhütler ne kadar değerli? Sözleşme düzeyinde hiçbir kısıtlama yok, ihlal maliyeti neredeyse sıfır.
Teknik açıdan, sorumlu bir ekip bu güvenlik önlemlerini sözleşmeye tamamen kodlayabilir: örneğin "özel satış son tarih damgası" belirlemek veya "token kilidinin açılma mantığını" belirtmek gibi. Ne yazık ki Hello 402 en şeffaf olmayan yaklaşımı seçti.
Bu merkeziyetsiz manipülasyon riski, herkes kendi başına değerlendirsin.
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
11 Likes
Reward
11
4
Repost
Share
Comment
0/400
GateUser-c799715c
· 14h ago
Bu proje yatırım yapılamaz
View OriginalReply0
GasSavingMaster
· 14h ago
Bir başka eski hileli yöntem olan soğan hasadı tekrar sahnede
#美国终止政府停摆危机 11 Kasım'da, güvenlik ajansı GoPlus, Hello 402 projesinin akıllı sözleşmelerindeki bir açığı ifşa etti - bu küçük bir hata değil, yatırımcıların tüm sermayesini kaybetmesine neden olabilecek ölümcül bir kusur.
Öncelikle en ciddi olanı söyleyelim: **sınırsız arz arka kapısı kesinleşti**. Yönetici, addTokenCredits fonksiyonu aracılığıyla kullanıcılara $H402 basım limitleri dağıtırken, MAX_SUPPLY üst sınırını aşmasını kontrol etmedi. Başka bir deyişle, teorik olarak ne kadar arz etmek isterse o kadar arz edebilir, toplam limit etkisiz hale geliyor.
Daha da çarpıcı olanı daha sonra geliyor. redeemTokenCredits fonksiyonu, kullanıcıların limitlerine göre token basmasını sağlıyor, görünüşte normal; ancak WithdrawDevToken fonksiyonu oldukça tuhaf - bu, yöneticinin adresinin tek bir tıklama ile tüm tahsis edilmemiş limitleri basmasına izin veriyor. Bu yetki oldukça korkutucu, yani proje ekibi havuzu istediği zaman boşaltabilir.
Proje ekibi Twitter'da yemin ederek şunları söyledi: "Bu özellik yalnızca özel satış sona erdikten sonra tokenleri tamamlamak, ekosistem teşvikleri sağlamak ve kar alanı ayırmak için kullanılacak." Sorun şu ki, **bu taahhütlerin hiçbiri sözleşme koduna yazılmamış.** Sözlü taahhütler ne kadar değerli? Sözleşme düzeyinde hiçbir kısıtlama yok, ihlal maliyeti neredeyse sıfır.
Teknik açıdan, sorumlu bir ekip bu güvenlik önlemlerini sözleşmeye tamamen kodlayabilir: örneğin "özel satış son tarih damgası" belirlemek veya "token kilidinin açılma mantığını" belirtmek gibi. Ne yazık ki Hello 402 en şeffaf olmayan yaklaşımı seçti.
Bu merkeziyetsiz manipülasyon riski, herkes kendi başına değerlendirsin.