简析 Status:以太坊生态系统的移动端消息应用

来源:cryptopedia

编译:胡韬,链捕手

Status简介

Status是一个开源消息传递平台和移动界面,它提供了从一个iOS和Android友好的应用程序中对以太坊不断增长的dApps生态系统的简化访问,该应用程序结合了对等即时消息传递、加密钱包和Web3浏览器。

自2017年推出以来,Status为以太坊生态系统提供了一个移动端门户,以及一个具有广泛高级功能的独特消息传递平台。在为以太坊生态系统提供适合移动设备的入口时,Status提供跨平台的统一用户体验、以用户为中心的数据和广告模型,以及对下一代支持区块链的金融和法律服务的访问。

Status应用程序不仅仅是消息

Beosin:sDAO项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin?EagleEye 安全风险监控、预警与阻断平台监测显示,BNB链上的sDAO项目遭受漏洞攻击,Beosin分析发现由于sDAO合约的业务逻辑错误导致,getReward函数是根据合约拥有的LP代币和用户添加的LP代币作为参数来计算的,计算的奖励与用户添加LP代币数量正相关,与合约拥有总LP代币数量负相关,但合约提供了一个withdrawTeam的方法,可以将合约拥有的BNB以及指定代币全部发送给合约指定地址,该函数任何人都可调用。而本次攻击者向其中添加了LP代币之后,调用withdrawTeam函数将LP代币全部发送给了指定地址,并立刻又向合约转了一个极小数量的LP代币,导致攻击者在随后调用getReward获取奖励的时候,使用的合约拥有总LP代币数量是一个极小的值,使得奖励异常放大。最终攻击者通过该漏洞获得的奖励兑换为13662枚BUSD离场。Beosin Trace追踪发现被盗金额仍在攻击者账户,将持续关注资金走向。[2022/11/21 7:53:09]

虽然StatusNetwork通常被描述为一个社交媒体平台,但实际上该项目正在开发一系列广泛的功能,这些功能结合到以太坊网络的一站式网关中。一般来说,Status的产品可以分为三个主要功能:

Beosin:BSC链上的gala.games项目遭受攻击事件简析:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin EagleEye 安全风险监控、预警与阻断平台监测显示,BSC链上的gala.games项目遭受攻击,Beosin分析发现由于pNetwork项目的bridge配置错误导致pTokens(GALA) 代币增发,累计增发55,628,400,000枚pTokens(GALA),攻击者已经把部分pTokens(GALA) 兑换成12,976个BNB,攻击者(0x6891A233Bca9E72A078bCB71ba02aD482A44e8C1)累计获利约434万美元。Beosin Trace追踪发现被盗金额还存在攻击者地址中。

第一笔攻击交易:0x4b239b0a92b8375ca293e0fde9386cbe6bbeb2f04bc23e7c80147308b9515c2e

第二笔攻击交易:0x439aa6f526184291a0d3bd3d52fccd459ec3ea0a8c1d5bf001888ef670fe616d[2022/11/4 12:17:00]

dApp管理:截至2020年,以太坊区块链托管了近2,000个活跃的dApp,浏览这些庞大的应用程序可能会让人不知所措。Status旨在成为任何类型的以太坊相关活动的中心,并开发了多种功能,使用户能够浏览以太坊的dApp并与之交互。

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

安全消息传递:Status通过点对点网络而不是中央服务器提供公共聊天和安全的端到端加密私人消息,确保除了你和你?的目标收件人之外的任何人都无法查看私人消息。此外,由于Status上的消息传递是通过去中心化网络进行的,因此它具有抗审查性和弹性,因为网络不会出现单点故障。因此,Status可确保用户保持对自己通信的完全控制。

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

数字资产管理:StatusNetwork提供安全的加密货币钱包,允许用户通过聊天直接向全球任何地方的联系人发送付款。Status用户的聊天和钱包密钥没有以任何方式连接,这意味着即使你的聊天密钥以某种方式被泄露,你的资金也将保持安全。因此,Status使你能够密切关注自己的加密资产,同时保持轻松促进安全、无国界支付的能力。

慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]

Status应用程序将这些功能与iOS和Android兼容性打包在一起,将上述所有功能与Web3浏览器相结合。这种方法体现了公司的目标,即向更广泛的市场提供支持区块链的应用程序的好处。

而且,虽然Status的应用程序是其旗舰产品,但该公司还在开发许多其他产品,包括Keycard,一种功能类似于非接触式借记卡或信用卡的硬件钱包。Status还在努力发布Teller,这是一种去中心化的点对点法币到加密货币交易所。

此外,Status打算破坏互联网上使用的现有广告模式,这种模式非常有利于公司而非个人用户。通过Status,你可以选择要与广告商和其他第三方共享多少时间、注意力和数据,以换取平台上的有形服务——或者你可以选择在不共享数据或从第三方接收广告的情况下支付服务费用根本。因此,Status不仅改善了用户与基于区块链的应用程序交互的方式,而且旨在开创一种更加平等、以用户为中心和公平的在线体验。

Status、SNT代币和治理?

Status的应用程序是一款以免费增值模式运行的开源产品,在创建帐户时不需要用户提供电话号码、电子邮件地址或银行帐户。然而,由于StatusNetwork不会从销售广告或与第三方共享个人用户数据中获利,该平台向用户收取通知和存储的微交易费用,以资助项目的运营成本。

此外,Status是一个去中心化的自治组织,这意味着该项目不依赖于中心化的管理机构。相反,StatusNetwork社区成员可以完全控制开发,例如将实施或修改哪些生态系统功能。这种社区主导的治理模型是通过Status的原生ERC-20代币SNT进行。

SNT代币持有者可以发起并投票决定如何开发项目。StatusNetwork上的任何利益相关者都可以提交提案,社区成员的投票权重与其持有的SNT代币数量成正比。在网络成立之初,社区主要就与软件相关的问题进行投票。然而,随着网络的不断发展,社区可能需要面对和解决日益复杂的社会和结构问题。

SNT还用于访问Status网络上的去中心化服务并为其提供动力。这包括为转发消息和离线消息等基本服务付费,以及使用Status的TellerNetwork等dApp,它允许SNT持有者找到附近的用户,将他们的现金换成数字货币和资产。SNT还用于激励和奖励网络参与者运行节点,这有助于确保即使Status托管的集群中的所有节点都离线,Status平台也能继续平稳运行。

Status社交网络如何建立信任

Status加密平台上有许多功能旨在保护用户安全并确保信任。一种主要方法是Tribute-to-Talk流程,这是一种反垃圾邮件机制,它要求你将SNT代币作为抵押品存入,以向尚未与之通信的网络外用户发送消息。如果用户验证你的消息,则返回抵押品。如果消息接收者没有响应,则将代币奖励给接收者。这会阻止在网络上创建虚假帐户和垃圾邮件。

此外,Status实施了一种声誉模型,利益相关者可以通过该模型存入代币来提高另一个用户的声誉——一种为某人担保的数字版本,有助于在Status网络上的用户之间建立信任网络。讨论组甚至可以设置最低声誉分数作为加入他们的组的要求,这大大增加了维护活跃假账户的成本。

为了加强帐户安全,Status为每个用户创建了一个唯一的公钥用户名,同时提供了一种在设备丢失或无法访问的情况下恢复帐户的独特方法。为用户提供了五个恢复密钥,可以与其他受信任的个人共享。可以使用这些密钥中的任意三个的组合来恢复帐户。这可以防止与区块链钱包相关的常见问题和恐惧之一:单点故障可能导致资产永久丢失。

Status的多管齐下的产品包括消息传递、社交媒体、加密钱包和以太坊生态系统的应用程序商店等元素——所有这些都在一个移动门户中。通过优先考虑隐私、抗审查和社区驱动的开发,Status为Internet上的当前标准提供了一个用户驱动的替代方案。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

瑞波币每个公链都像是一座城市

作者:HaseebQureshi翻译:Blockunicorn我们将生活在一个多链的世界中,还是会有“一条链来统治一切”?这取决于你对区块链的心理模型。人们通常将L1区块链描述为网络,例如以太坊网络、Solana网络.

[0:62ms0-2:217ms