加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Daoswap攻擊事件分析:卡Bug給自己「開工資」-ODAILY_DAO:CER

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.代幣獎勵:這是為換取代幣的用戶準備的。

FriesDAO因Profanity漏洞遭到攻擊,損失約230萬美元:金色財經報道,據CertiK監測,FriesDAO于今日遭到攻擊,損失約230萬美元,起因是攻擊者獲得了該協議操作者錢包的控制權——似乎是由于Profanity錢包生成器的漏洞導致的,這一漏洞會令通過該工具生成地址的私鑰被強制使用。

1.在獲得對操作者錢包的訪問權后,攻擊者從DAO的資金錢包中提取了$FRIES,并將其于Uniswap上以wETH的價格出售。

2.攻擊者使用只能由操作員地址調用的函數governanceRecoverUnsupported()從抵押池中提取資金。

3.攻擊者最終將所有資金轉換為DAI。

截至撰寫本文時,存儲被盜資金的錢包價值約為232.5萬美元。

FriesDAO在官方Discord頻道中確認了這次攻擊,指出錢包地址確實是用Profanity生成的。

目前官方開發人員試圖與攻擊者進行談判,協商用白帽賞金來換取被盜資金的歸還。

這次攻擊本可以被預防,因為Profanity漏洞作為做市商Wintermute被盜超過1.6億美元攻擊事件的罪魁禍首,已經被公開了一個多月了。

CertiK呼吁所有使用過Profanity工具的Web3.0項目立即將受影響錢包中所有資產的控制權轉移到安全生成的地址。[2022/10/28 11:52:27]

b.邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

Tracer DAO推出創新型衍生品:去中心化衍生品協議Tracer DAO已經從Framework Ventures、Maven 11和Apollo Capital等機構籌集了450萬美元。目前,Tracer DAO正致力于為“任何有預言機喂價的市場”推出創新型衍生品,并計劃允許普通消費者使用代幣化衍生品對沖通勤和其它家庭開銷的成本。(Cointelegraph)[2021/7/1 0:19:54]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

HDAO 主席:將NFTs融入到DeFi環境是全球金融包容性的完美結合:9月29日晚8點,達爾文網絡CMO Bree做客 HDAO中文社區,與社區成員及HDAO 主席Ben Leff共同探討近期DeFi行業的發展,以及NFT流動性挖礦的實施等話題。

Bree表示,NFT 發展的難點其實還是生態應用,達爾文去中心化橋接技術主要應用于DeFi,NFT和blockchain game。

HDAO主席Ben Leff表示, NFTs代表了區-塊-鏈最偉大的用例之一,擁有具有數字代幣的物理物品的能力是又一場創新。NFTs在美國變得很火爆,名人創建的NFTs包羅一切,從音樂、視頻到從未見過的照片。這些NFTs非常罕見,因此非常有價值。最重要的是要記住,NNFT是一件物品的數字呈現,它可以很容易地轉交到世界各地的任何人,有價值,并且可以在任何時候在公開市場上出售。將NFTs融入到DeFi環境是全球金融包容性的完美結合,它通過NFT為人們提供具有實際價值的東西。HyperDAO的目標就是要為這種成功的組合提供解決方案。[2020/9/29]

合約漏洞

動態 | MakerDAO將在5月個以來首次降低DAI穩定費:據coindesk報道,MakerDAO背后的代幣持有人五個月以來已首次投票決定降低DAI穩定費。在五個月的時間里,DAI的穩定費已從0.5%增加到19.5%,增加了39倍,引發了MakerDAO系統中一些早期借款人的憤怒。[2019/5/17]

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23

交易②:https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b

交易④:https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:DAONFTSWAPCERRatsCoin Team DaoANFT幣PalmswapPaycer Protocol

中幣下載
L2巨頭StarkWare的迭代思路Layer3-ODAILY_STA:ARK

Layer2巨頭StarkWare的迭代思路:Layer3對于Layer3概念,Layer2擴容網絡StarkWare是最早期的布道者.

1900/1/1 0:00:00
理解以太坊事件日志-ODAILY_區塊鏈:PIC

前言 當你在區塊鏈瀏覽器上查詢交易時,是否只是查看概覽和內部交易?那么事件日志呢?是否在不起眼的角落被你忽略了。交易事件日志對于用戶以及開發者來說實際上都是至關重要的.

1900/1/1 0:00:00
JZL Capital區塊鏈行業周報第40期-ODAILY_NFT:hkd平臺hdao幣發行總量

一、上周行業動態 首先祝大家國慶節快樂! 本周加密市場延續了與美股的獨立走勢行情,在美股重創的同時,加密市場在本周守住了支撐,加密市場當前的主要玩家可能正逐漸與美股主要玩家區分開來.

1900/1/1 0:00:00
Weekly Brief | DeSci 賽道遠景與生態概覽-ODAILY_TWEE:ESCROW幣

DeSci賽道遠景與生態概覽Gitcoin最近一輪捐贈中,一些相對較新的概念受到關注,DeSci正是其中之一.

1900/1/1 0:00:00
Messari發布TRON第三季度調研報告:網絡活躍度達到全新水平,TVL環比增長61%-ODAILY_MES:GAM

據最新消息,頂級加密數據研究機構Messari于日前發布了波場TRON第三季度調研報告。報告指出,在5月推出USDD后,波場網絡的活躍度達到了全新水平,質押規模也急劇增加,TVL在第三季度環比增.

1900/1/1 0:00:00
New Free DAO攻擊事件分析:閃電貸無成本套利125萬美元-ODAILY_NEW:SCIFI Index

2022年9月8日,CertiKSkynet天網監測到NewFreeDAO(NFD)項目遭遇了閃電貸攻擊.

1900/1/1 0:00:00
ads