加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

貍貓換太子——DODO 被黑分析_SDT:ares幣前景

Author:

Time:1900/1/1 0:00:00

據消息,去中心化交易平臺DODO的wCRES/USDTV2資金池被黑客攻擊,轉走價值近98萬美元的wCRES和近114萬美元的USDT。DODO表示,團隊已下線相關資金池建池入口,該攻擊僅影響DODOV2眾籌池,除V2眾籌池之外,其他資金池均安全;團隊正在與安全公司合作調查,并努力挽回部分資金。更多后續消息請關注DODO官方社群公告。

慢霧安全團隊在第一時間跟進并分析,下面將細節分析給大家參考。

價值逾3500萬美元的ETH從未知錢包轉移到Coinbase:金色財經報道,數據顯示,北京時間今日15:27,19,109ETH (價值約35,336,854美元) 從未知錢包轉移到Coinbase。[2023/8/14 16:25:13]

攻擊細節分析

通過查看本次攻擊交易,我們可以發現整個攻擊過程非常簡單。攻擊者先將FDO和FUSDT轉入wCRES/USDT資金池中,然后通過資金池合約的flashLoan函數借出wCRES和USDT代幣,并對資金池合約進行初始化操作。

Coinbase、Chainlink等多個項目今晨發布神秘表情,或暗示新消息釋出:2月23日消息,Coinbase、Chainlink、Nansen等多個知名公司/項目今晨通過社交賬號發布神秘“藍色圓球圖標”表情,并配有疑似時間節點“2023年2月23日”,或暗示即將有新消息釋出。

對此,加密KOL Autism Capital發文回復稱,“聽到消息通知后,這些球就是我們的了。”[2023/2/23 12:24:38]

為何存入FDO和FUSDT代幣卻能成功借出wCRES和USDT,并且初始化資金池合約呢?是因為資金池的閃電貸功能有漏洞嗎?

游戲公司double jump.tokyo將推出世嘉授權《三國志》Web3卡牌游戲:9月28日消息,日本加密游戲初創公司double jump.tokyo宣布已經獲得世嘉(SEGA CORPORATION)授權許可,將開發《三國志》(Sangokushi)主題的Web3卡牌游戲。

double jump.tokyo Inc.創始人兼首席執行官Hironobu Ueno透露,這款游戲將在游戲專用權益證明PoS區塊鏈Oasys上構建。

據此前報道,今年4月,double jump.tokyo完成30億日元(約2400萬美元)C輪融資,Jump Crypto、Amber Group和Jafco領投,日本廣告巨頭電通的風險投資部門、韓國游戲公司Wemade和Fenbushi Capital參投。(Digitaljournal)[2022/9/28 22:36:15]

接下來我們對flashLoan函數進行詳細分析:

Tether在波場網絡上新增10億枚USDT(已授權未發行):9月15日消息,據Whale Alert數據,Tether在波場網絡上新增印鈔10億枚USDT。

對此,Tether首席技術官Paolo Ardoino表示,波場網絡補充了10億枚USDT的庫存。這是一筆已授權但未發行的交易,意味著該金額將用作下一次發行請求和鏈互換的庫存。[2022/9/15 6:59:29]

通過分析具體代碼我們可以發現,在進行閃電貸時會先通過_transferBaseOut和_transferQuoteOut函數將資金轉出,然后通過DVMFlashLoanCall函數進行具體外部邏輯調用,最后再對合約的資金進行檢查。可以發現這是正常閃電貸功能,那么問題只能出在閃電貸時對外部邏輯的執行上。

通過分析閃電貸的外部邏輯調用,可以發現攻擊者調用了wCRES/USDT資金池合約的init函數,并傳入了FDO地址和FUSDT地址對資金池合約進行了初始化操作。

到這里我們就可以發現資金池合約可以被重新初始化。為了一探究竟,接下來我們對初始化函數進行具體的分析:

通過具體的代碼我們可以發現,資金池合約的初始化函數并沒有任何鑒權以及防止重復調用初始化的邏輯,這將導致任何人都可以對資金池合約的初始化函數進行調用并重新初始化合約。至此,我們可以得出本次攻擊的完整攻擊流程。

攻擊流程

1、攻擊者先創建FDO和FUSDT兩個代幣合約,然后向wCRES/USDT資金池存入FDO和FUSDT代幣。

2、接下來攻擊者調用wCRES/USDT資金池合約的flashLoan函數進行閃電貸,借出資金池中的wCRES與USDT代幣。

3、由于wCRES/USDT資金池合約的init函數沒有任何鑒權以及防止重復調用初始化的邏輯,攻擊者通過閃電貸的外部邏輯執行功能調用了wCRES/USDT資金池合約的初始化函數,將資金池合約的代幣對由wCRES/USDT替換為FDO/FUSDT。

4、由于資金池代幣對被替換為FDO/FUSDT且攻擊者在攻擊開始時就將?FDO和FUSDT代幣存入了資金池合約,因最終通過了閃電貸資金歸還的余額檢查而獲利。

總結

本次攻擊發生的主要原因在于資金池合約初始化函數沒有任何鑒權以及防止重復調用初始化的限制,導致攻擊者利用閃電貸將真幣借出,然后通過重新對合約初始化將資金池代幣對替換為攻擊者創建的假幣,從而繞過閃電貸資金歸還檢查將真幣收入囊中。

參考攻擊交易:

https://cn.etherscan.com/tx/0x395675b56370a9f5fe8b32badfa80043f5291443bd6c8273900476880fb5221e

Tags:SDTUSDTUSDRESgusdt幣價格usdt幣圈最新消息btc交易平臺usdtares幣前景

火幣網下載官方app
Aeternity近一月遭遇3次51%攻擊,官方推出新版本并將部署超級鏈_AET:aeternity

據官方消息,Aeternity已于1月29日正式推出了5.7維護版本。與此同時,官方還于近日發文披露了Aeternity鏈近期頻繁遭遇51%攻擊的具體細節:1.近期Aeternity共遭遇3次5.

1900/1/1 0:00:00
MakersPlace將重新啟動 1 美元特價的 Beeple 限量 NFT 抽獎活動_Maker:LACE

MakersPlace宣布將啟動抽獎活動BEEPLERAFFLE,將此前因網站崩潰未售出的剩余BEEPLE1美元特價加密藝術NFT以抽獎活動發送給幸運用戶.

1900/1/1 0:00:00
QKL123 投研 | 美債收益率繼續上沖,比特幣有望回補缺口_比特幣:BTC

市場概述: 繼上期報告所述,美國10年期國債收益率再次沖高,導致市場資金有可能向低風險市場流動,報告當天美股開盤如期進一步下壓,有效跌破13000一線,對數字貨幣市場產生聯動打擊.

1900/1/1 0:00:00
Gitcoin將于3月10日啟動第9輪捐贈活動 參與或有空投_OIN:COIN

據官方消息,Gitcoin將按計劃于3月10日-3月25日啟動第9輪捐贈活動。 Gitcoin官網目前暫時還未列出尋求捐贈的項目,但讀者朋友們可以關注和參與.

1900/1/1 0:00:00
案例分析 | 仲裁裁決支持比特幣交易真的違反公共利益嗎?_比特幣:區塊鏈技術專業

最近,一份廣東省深圳市中級人民法院的粵03民特719號民事裁定書在朋友圈流傳,掀起了不小波瀾。原因是該裁定書以違背公共利益為由,撤銷了仲裁機構與比特幣相關的仲裁裁決,依據是比特幣不能在市場流通,

1900/1/1 0:00:00
支付寶申請“基于區塊鏈的分傭方法及裝置”專利_區塊鏈:mf幣數字貨幣

企查查App顯示,支付寶信息技術有限公司于1月22日申請公開“基于區塊鏈的分傭方法及裝置”專利信息,公開號為CN112258277A.

1900/1/1 0:00:00
ads