ORC:简析 Orchid:去中心化的 VPN 市场

来源:Cryptopedia

作者:Dr.StevenWaterhouse,OrchidLabsCEO

编译:胡韬,链捕手

互联网是日常生活的重要组成部分,影响着几乎所有的商业和贸易。与任何通信系统一样,互联网连接也存在弱点,使你容易受到恶意和不道德的第三方的攻击。互联网连接的安全性对于保护用户的身份和财务数据至关重要。Orchid旨在通过其VPN生态系统和伴随的基于区块链的支付机制来应对这一挑战。

连接到互联网

大多数用户通过不安全的互联网连接连接到网络,这是大多数互联网服务提供商(ISP)的标准产品。这些连接可能允许私人恶意方和政府实体在没有明确目的且未经你同意的情况下获取敏感数据和个人资料信息。在许多地区,政府严格审查哪些个人资料信息和内容可以在线访问,以及人们可以在各种平台上发布哪些内容。一些政府甚至会追查违规者,使他们的互联网连接安全成为生死攸关的问题。

Grim Finance 被黑简析:攻击者通过闪电贷借出 WFTM 与 BTC 代币:据慢雾区情报,2021 年 12 月 19 日,Fantom 链上 Grim Finance 项目遭受攻击。慢雾安全团队进行分析后以简讯的形式分享给大家。

1. 攻击者通过闪电贷借出 WFTM 与 BTC 代币,并在 SpiritSwap 中添加流动性获得 SPIRIT-LP 流动性凭证。

2. 随后攻击者通过 Grim Finance 的 GrimBoostVault 合约中的 depositFor 函数进行流动性抵押操作,而 depositFor 允许用户指定转入的 token 并通过 safeTransferFrom 将用户指定的代币转入 GrimBoostVault 中,depositFor 会根据用户转账前后本合约与策略池预期接收代币(预期接收 want 代币,本次攻击中应为 SPIRIT-LP)的差值为用户铸造抵押凭证。

3. 但由于 depositFor 函数并未检查用户指定转入的 token 的合法性,攻击者在调用 depositFor 函数时传入了由攻击者恶意创建的代币合约地址。当 GrimBoostVault 通过 safeTransferFrom 函数调用恶意合约的 transferFrom 函数时,恶意合约再次重入调用了 depositFor 函数。攻击者进行了多次重入并在最后一次转入真正的 SPIRIT-LP 流动性凭证进行抵押,此操作确保了在重入前后 GrimBoostVault 预期接收代币的差值存在。随后 depositFor 函数根据此差值计算并为攻击者铸造对应的抵押凭证。

4. 由于攻击者对 GrimBoostVault 合约重入了多次,因此 GrimBoostVault 合约为攻击者铸造了远多于预期的抵押凭证。攻击者使用此凭证在 GrimBoostVault 合约中取出了远多于之前抵押的 SPIRIT-LP 流动性凭证。随后攻击者使用此 SPIRIT-LP 流动性凭证移除流动性获得 WFTM 与 BTC 代币并归还闪电贷完成获利。

此次攻击是由于 GrimBoostVault 合约的 depositFor 函数未对用户传入的 token 的合法性进行检查且无防重入锁,导致恶意用户可以传入恶意代币地址对 depositFor 进行重入获得远多于预期的抵押凭证。慢雾安全团队建议:对于用户传入的参数应检查其是否符合预期,对于函数中的外部调用应控制好外部调用带来的重入攻击等风险。[2021/12/19 7:49:04]

可以通过虚拟专用网络(VPN)实现安全的互联网连接,这是一种旨在混淆用户身份和活动的加密连接。但即使是最好的VPN提供商也有自己的缺点。?

慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]

免费VPN提供商通过收集和出售你的数据来维持自己的财务状况,这首先违背了使用VPN的大部分目的。另一方面,付费VPN是基于订阅的,因此通常没有提供优质服务的激励——尽管它们通常具有更好的安全优势,因为它们的收入模式不依赖于销售用户数据。VPN提供商最重要的缺点是它们代表了“单点故障”。如果该服务暗中记录用户活动,或者如果它遭受数据泄露,则用户不受保护。在依赖单一VPN时,你自己的隐私完全掌握在该服务的手中。

Force DAO 代币增发漏洞简析:据慢雾区消息,DeFi 量化对冲基金 Force DAO 项目的 FORCE 代币被大量增发。经慢雾安全团队分析发现: 在用户进行 deposit 操纵时,Force DAO 会为用户铸造 xFORCE 代币,并通过 FORCE 代币合约的 transferFrom 函数将 FORCE 代币转入 ForceProfitSharing 合约中。但 FORCE 代币合约的 transferFrom 函数使用了 if-else 逻辑来检查用户的授权额度,当用户的授权额度不足时 transferFrom 函数返回 false,而 ForceProfitSharing 合约并未对其返回值进行检查。导致了 deposit 的逻辑正常执行,xFORCE 代币被顺利铸造给用户,但由于 transferFrom 函数执行失败 FORCE 代币并未被真正充值进 ForceProfitSharing 合约中。最终造成 FORCE 代币被非预期的大量铸造的问题。 此漏洞发生的主要原因在于 FORCE 代币的 transferFrom 函数使用了`假充值`写法,但外部合约在对其进行调用时并未严格的判断其返回值,最终导致这一惨剧的发生。慢雾安全团队建议在对接此类写法的代币时使用 require 对其返回值进行检查,以避免此问题的发生。[2021/4/4 19:45:30]

Orchid:去中心化的VPN市场

Harvest.Finance被黑事件简析:10月26号,据慢雾区消息 Harvest Finance 项目遭受闪电贷攻击,损失超过 400 万美元。以下为慢雾安全团队对此事件的简要分析。

1. 攻击者通过 Tornado.cash 转入 20ETH 作为后续攻击手续费;

2. 攻击者通过 UniswapV2 闪电贷借出巨额 USDC 与 USDT;

3. 攻击者先通过 Curve 的 exchange_underlying 函数将 USDT 换成 USDC,此时 Curve yUSDC 池中的 investedUnderlyingBalance 将相对应的变小;

4. 随后攻击者通过 Harvest 的 deposit 将巨额 USDC 充值进 Vault 中,充值的同时 Harvest 的 Vault 将铸出 fUSDC,而铸出的数量计算方式如下:

amount.mul(totalSupply()).div(underlyingBalanceWithInvestment());

计算方式中的 underlyingBalanceWithInvestment 一部分取的是 Curve 中的 investedUnderlyingBalance 值,由于 Curve 中 investedUnderlyingBalance 的变化将导致 Vault 铸出更多的 fUSDC;

5. 之后再通过 Curve 把 USDC 换成 USDT 将失衡的价格拉回正常;

6. 最后只需要把 fUSDC 归还给 Vault 即可获得比充值时更多的 USDC;

7. 随后攻击者开始重复此过程持续获利;

其他攻击流程与上诉分析过程类似。参考交易哈希:0x35f8d2f572fceaac9288e5d462117850ef2694786992a8c3f6d02612277b0877。

此次攻击主要是 Harvest Finance 的 fToken(fUSDC、fUSDT...) 在铸币时采用的是 Curve y池中的报价(即使用 Curve 作为喂价来源),导致攻击者可以通过巨额兑换操控预言机的价格来控制 Harvest Finance 中 fToken 的铸币数量,从而使攻击者有利可图。[2020/10/26]

Orchid克服了现有VPN服务的缺点,利用各种加密货币和区块链功能创建强大且具有凝聚力的解决方案,提供最高标准的隐私和安全性。?

OrchidVPN在一个由OXT代币提供支持的独特去中心化市场中聚合了众多优质VPN提供商的服务。带宽提供商通过以OXT的形式预先抵押自己的资本,在网络上注册为卖家。这种质押资本的作用类似于保证金,激励VPN带宽提供商为你提供高质量的服务。未能这样做的供应商正在将自己的资金置于风险之中。?

寻求安全连接的用户可以通过Orchid请求VPN服务,此时系统将他们链接到网络上的VPN提供商之一——称为“节点”。Orchid的VPN还具有一个高级选项,用户可以配置多个“跃点”,在连接到Internet之前将来自不同提供商的多个VPN连接安全地链接在一起。这进一步掩盖了用户的在线活动,因为即使是VPN提供商本身也没有个人网络活动的完整信息。

与标准VPN服务不同,Orchid的供应商组合只为通过它们的数据流量付费。OrchidVPN是现收现付的,你可以随时切换到竞争提供商的连接,因此无需处理连接速度不佳的问题。?

Orchid的OXT支付机制

Orchid去中心化VPN市场的基础是网络的原生数字资产OXT,它只能在Orchid平台上使用。OXT是一种建立在著名且强大的以太坊区块链上的ERC-20代币,具有区块链及其规模的社区所提供的所有好处和稳定性。基于以太坊的代币因其安全性和快速交易速度而广受欢迎。

购买后,用户可以将OXT代币转移到支持Web3的加密钱包中,以开设OrchidVPN帐户。这种转移会产生交易费用,用户必须用ETH支付,ETH是运行以太坊网络的燃料。然后将钱包与Orchid连接,无需个人信息即可设置。在此之后,启用VPN连接需要在Orchid应用程序中单击。

Orchid采用独特的链下交易系统,依赖于所谓的概率极微支付。该系统降低了发送或接收OXT的以太坊交易费用。Orchid跟踪用户和VPN提供商之间的交易,然后每周处理总费用。

Orchid还提供预填账户,让人们只需使用普通信用卡即可开始应用内购买。预充值账户与普通账户完全相同,但其功能类似于加载OXT的礼品卡。当你在Orchid上使用VPN服务时,这已耗尽;一旦你的帐户退出OXT,你可以购买另一个预充值帐户。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:46ms0-0:592ms