加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > PEPE幣 > Info

卡Bug自己給自己「開工資」?Daoswap攻擊事件分析_SWAP:TWEE

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

幣安將上線1000PEPE 1-20倍U本位永續合約:金色財經報道,據官方公告,幣安將于2023年5月6日00:30(東八區時間)上線1000PEPE 1-20倍U本位永續合約。[2023/5/5 14:45:13]

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

美眾議院將舉行關于數字資產現貨市場監管的聽證會:金色財經報道,美國眾議院商品市場、數字資產和農村發展小組委員會將舉行題為“數字資產的未來:識別現貨市場監管中的漏洞”聽證會,證人名單包括前商品期貨交易委員會(CFTC)主席Timothy Massad、機構加密貨幣交易平臺FalconX總法律顧問Purvi Maniar、去中心化權益證明分類賬Hedera全球政策負責人Nilmini Rubin等。小組成員還包括律師事務所Katten Muchin Rosenman LLP合伙人Daniel Davis、律師事務所Davis Polk & Wardwell LLP合伙人Joseph Hall。聽證會定于美國東部時間周四下午2點開始。[2023/4/27 14:29:23]

合約漏洞

三箭資本清算人:三箭資本創始人拒絕配合資產追回工作:金色財經報道,三箭資本(3AC)的清算人表示,該公司的創始人拒絕配合資產追回工作,這阻礙了該公司向債權人返還資金的能力。(dealstreetasia)[2022/12/5 21:22:33]

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

推特正式宣布測試NFT磁吸功能NFT Tweet Tiles:10月28日消息,Twitter開發團隊正式宣布測試可“磁吸”NFT的NFT Tweet Tiles功能。Rarible、Magic Eden、Dapper Labs、Jump.trade NFT市場現可展示NFT大圖以及標題和創建者等詳細信息。

據悉,Tweet Tiles是一種將可自定義格式附加到Tweet的方法,iOS和Web上的用戶可能會看到Tweet Tiles并與之交互。這些Tweet Tiles包含文本、圖像、視頻或其他元素,允許輕松與內容互動,并使時間線更加動態和可視化。Tweet Tiles會在用戶粘貼URL時自動呈現。[2022/10/28 11:51:04]

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

來源:金色財經

Tags:SWAPDAOTWEEHTTKwikSwap ProtocolMEGADAOTweeBuckCHTT幣

PEPE幣
功夫熊貓(Kung Fu Panda)-鏈接現實和元宇宙NFT虛擬世界的游戲平臺_NFT:IKUN價

談到區塊鏈,大家從幾年前的懵懂到慢慢接觸了解,如今正逐步進入我們的工作生活。短短幾年,區塊鏈經歷了飛速發展,從2017的萌芽到智能合約,2020年的DeFi到GameFi,還有剛剛過去的2021.

1900/1/1 0:00:00
StarDuke受邀Valoran Global社區舉辦線上AMA活動_DUK:Starship Doge

現如今,區塊鏈作為新一代信息基礎設施,正愈發廣泛地應用于多個生活場景。當目光聚焦到由區塊鏈技術衍生的元宇宙生態,我們看到各行各業都在嘗試尋找相關路徑,從而“鏈”住未來發展的新優勢.

1900/1/1 0:00:00
Women in Web3:區塊鏈的超級女性力量_WEB:WEB3價格

原文標題:《WomeninWeb3:區塊鏈的超級女性力量》 原文來源: BuidlerDAO 在美國財富500強榜單中,女性CEO只占6.4%.

1900/1/1 0:00:00
Omega 鏈 土地通證解決方案_區塊鏈:EFI

簡介: 迄今所有的區塊鏈技術都只能處理數值形態的資產。你可以轉5個比特幣,或者10個以太幣給別人,但對于不能以一個數值表達的資產則無能為力.

1900/1/1 0:00:00
如果突破這些水平,比特幣價格可能會反彈_比特幣:比特幣紅包無法追回

比特幣價格在相當長一段時間內交易在20,000美元大關后被空頭擊敗。在過去24小時內,該代幣下跌了2.1%,在過去一周比特幣價格下跌了近5%目前,該代幣的交易價格為19,000美元該資產的價格與.

1900/1/1 0:00:00
DAOrayaki |為什么我們需要關注Moloch DAOs?_DAO:HDAO

原文作者:?DAOhaus-spengrah創作者:Hahaho@DAOrayaki.org審核者:DAoctor.

1900/1/1 0:00:00
ads