加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > NEAR > Info

卡Bug自己給自己「開工資」?Daoswap攻擊事件分析_WEB3:NFTDAO

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

香港Web3Hub基金行政總裁:準備發起1億美元的Web3生態基金:4月14日消息,在2023香港Web3嘉年華分會場四《MetaEra x BitMart專場:Metaverse的機遇在哪里》分論壇中,香港Web3Hub基金行政總裁黃俊瑯先生發表致辭稱,將發起規模為1億美元的Web3生態基金,立足于香港,投資全球的完善項目,還將推動全球Web3規范發展。此外,在此前宣布的香港1000萬美元Web3Hub生態加速器中,會在第一期中投入100萬美元來支持各位創業者,開放申請時間為4月14日到5月14日。在過去兩個月中已經有350家Web3企業來到香港注冊,已經有100個戰略合作伙伴,預計將創造超過1000個就業機會。[2023/4/14 14:03:59]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

ETHDenver聯創:未來將在世界各地設立分支活動:3月6日消息,ETHDenver聯合創始人John Paller在ETHDenver閉幕日透露明年會議的吉祥物是“SporkWhale”,這體現了社區所有權。

同時,明年的會議在規模和范圍上都將有所增長,正在與各個國家和地區討論在世界各地設立分支活動,而ETHDenver將成為“超級碗”。[2023/3/6 12:44:10]

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

合約漏洞

Decentral Bank宣布將于今年秋季推出USN V3.0:9月29日消息,NEAR原生穩定幣USN的發行商Decentral Bank宣布,USN V3.0將于2022年秋季推出,將允許用戶使用列入白名單的資產來鑄造USN,白名單將包含NEAR等加密資產,具體名單尚未公布。[2022/9/29 6:01:33]

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

美股持續走高,納指漲超2%:行情顯示,美股持續走高,納指漲超2%,道指、標普500指數漲約1.5%。[2022/5/26 3:43:54]

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:WEB3WEBSWAPDAOweb3游戲有哪些Wombat Web 3 Gaming Platform幣圈swapNFTDAO

NEAR
如何向圈外人解釋“Crypto對現實世界有什么用”?_NFT:區塊鏈

本文來自Medium,原文作者:MercedesBent,Katie辜編譯。 加密貨幣和NFT在現實世界中真的有用嗎?現實世界的適用性對于加密技術的真正成功至關重要.

1900/1/1 0:00:00
多角度解析ENS:邁向Web3時代的鑰匙_ENS:以太坊幣價格今日行情價格

ENS技術和業務上都已成熟,以DAO形式運營基礎設施。從數據來看,ENS短期的炒作泡沫逐漸消化,長期想象空間大。 摘要 傳統域名市場飽和,Web3域名滿足用戶新需求.

1900/1/1 0:00:00
數字資產行業的內驅力探討與演進邏輯分析_數字資產:WDEFI

初探行業投資模式和框架,梳理投資收益分析工具。撰文:FrankFan,Arcane基金合伙人、ArcaneLabs創始人 數字資產行業經歷十多年的發展,從一個少部分極客和理想主義人群的社會實踐,

1900/1/1 0:00:00
以太坊的8位聯合創始人 如今都怎么樣了?_以太坊:以太坊交易幣怎么交易

原文作者:火火 2014年6月7日,在八位聯合創始人的見證下,以太坊的構想在瑞士樹林中被稱為「太空飛船」的出租屋中誕生。如今,最高市值可超過1500億美元.

1900/1/1 0:00:00
詳解 MEV 原理及策略:以太坊合并后的 MEV 民主化如何?_MEV:chess幣能到100嗎

全新的系統也帶來了前所未有的風險,MEV就是它的副產品。原文標題:《TheTie:詳解合并后MEV的民主化未來》撰文:VaishPuri 編譯:西早先生 以太坊越來越復雜,這是它的本質,也是它的.

1900/1/1 0:00:00
Web3.0漩渦中的人們_以太坊:WEB3.0

「發生什么事了,顯卡怎么跌回原價了?」即刻上,有人在「電腦裝機愛好者」圈子發問,同好網友回復「ETH不能挖礦了」一語點醒網游人.

1900/1/1 0:00:00
ads