加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

Daoswap攻擊事件分析:卡Bug給自己「開工資」_DAO:Maker

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

MakerDAO Github管理權移交至TechOps Core Unit:2月20日消息,MakerDAO宣布,“Dai Foundation已經將MakerDAO Github組織的管理移交給TechOps Core Unit,希望減少官僚主義,讓Dai Foundation進一步遠離日常運營任務。”

據悉,Dai Foundation在其2022年第一季度報告中呼吁對其軟件開發服務和GitHub整體管理進行臨時調整。在此之前,在2021年Maker基金會解散期間,Dai Foundation臨時接管MakerDAO Github存儲庫。

如今,TechOps Core Unit將確保對Maker Project和MakerDAO中使用的所有軟件的讀取權限。它還將確保所有公共存儲庫使用許可。(Cryptoslate)[2023/2/21 12:18:22]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

周杰倫被盜BAYC已由BendDAO.eth免費轉回machibigbrother.eth:4月29日消息,BAYC#3738原作為禮物由machi贈送周杰倫,后于2022年4月1日愚人節被盜,BendDAO為阻止其在黑市上流通,買下后在BendDAO協議內安全保管至今,現已經免費回贈給machi,自此BAYC#3738又回歸猿猴社區。

作為BAYC社區支持者,BendDAO藍籌NFT抵押借貸協議上線40天,鏈上TVL已超80000 ETH,目前BendDAO已經是第一大BAYC/MAYC持有者,平臺已持有上線藍籌各一枚,將深入開展社區運營。[2022/4/30 2:41:10]

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

區塊鏈美元基金42DAO成立,已募集首筆近1000萬美元資金:據媒體投資界報道,設立在開曼群島的區塊鏈美元基金42DAO正式成立,并完成第一筆近1000美元資金募集,目前已投組合包括BlackOcean、Dfinity、PocketNetwork、PlatON、DoraFactory等。[2021/6/8 23:20:26]

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:DAOMAKEMakerSWAPTGDAO價格makerdao代幣makerdao創始人Inme Swap

比特幣最新價格
加密投資基金SevenX Ventures完成第三期基金首次募集,共募集8000萬美元_VEN:SHED價格

9月14日消息,加密投資基金SevenXVentures宣布完成第三期基金首次募集,共募集8000萬美元。據悉,SevenXVentures第三期基金總規模1億美元,將在10月底前完成募集.

1900/1/1 0:00:00
Helium關于將網絡遷移至Solana的提案已開啟投票_HEL:SHELL價格

9月13日消息,去中心化無線通信網絡Helium已開啟HIP70提案投票,該提案建議將覆蓋證明和數據傳輸會計轉移到專用的HeliumOracles.

1900/1/1 0:00:00
AAX將上線Tellor (TRB)幣幣交易_HTT:COM

親愛的AAX用戶: AAX將於2022年9月19日17:00起,開通以下代幣的充值及提現業務:●Tellor(TRB) 立即充值 AAX將於2022年9月20日17:00上線TRB/USDT幣幣.

1900/1/1 0:00:00
幣安將上線LUNA2 1-25倍 U本位永續合約_USD:USDT

親愛的用戶: 幣安將於2022年09月10日11:00上線LUNA21-25倍U本位永續合約。關於LUNA2USDT永續合約的更多信息如下表所示:U本位永續合約LUNA2USDT上線時間2022.

1900/1/1 0:00:00
9/11中秋佳節百萬福利紅包天天抽_SOL:LANA

尊敬的唯客用戶您好! 中秋佳節百萬福利大放送 活動時間:2022/09/0712:00至2022/09/2011:59 福利五:紅包天天抽 Beosin:EthTeamFinance項目遭受到了.

1900/1/1 0:00:00
Daily Live Streaming Preview: Sep 14

Gate.ioLiveStreamiscommittedtocreatingabrand-newlivestreamingecosystemfortheblockchainindustry.

1900/1/1 0:00:00
ads