買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Ethereum > Info

DAO:Daoswap攻擊事件分析:卡Bug給自己「開工資」-ODAILY_mahadao幣最新消息

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.代幣獎勵:這是為換取代幣的用戶準備的。

MakerDAO社區提議將近11億美元的USDC轉入Coinbase Custody以賺取收益:金色財經報道,根據社區公告,穩定幣DAI發行商MakerDAO正在對一項新提案“Maker Improvement Proposal 81”進行投票,該提案建議將大約11億美元的USDC轉移到Coinbase Custody以賺取收益,根據MakerDAO的說法,通過將資產轉移到Coinbase可以賺取大約1500萬美元的年收入。Coinbase將每月根據平臺上資產的加權平均值計算收益,收益將在計算后一個月的第五個工作日支付,Maker將支付Coinbase零托管費。

正在進行的投票將于10月24日結束,截至發稿時,88.19%的投票MKR代幣贊成通過。[2022/10/22 16:35:00]

b.邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

美國懷俄明州DAO法案已通過州參議院:金色財經報道,美國懷俄明州的“DAO法案”以28比2的投票結果通過了州參議院。該法案已被正式提出并移交給了礦產、商業和經濟發展委員會。如果眾議院批準該法案,則必須在眾議院和參議院之間解決任何分歧,然后再將其發送給懷俄明州州長進行簽署。[2021/3/19 18:59:09]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

合約漏洞

Badger DAO已將AMP列入白名單:去中心化交易協議Bancor?(BNT)發推稱,AMP已被BancorDAO列入白名單。[2021/2/19 17:31:36]

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

MakerDAO推出17.5萬DAI補助金計劃旨在多樣化抵押品:9月19日,MakerDAO創始人Rune Christensen發布推文宣布,MakerDAO正在推出補助金計劃(Collateral Onboarding Grants)。該計劃旨在推動社區實現多樣化的抵押品,致力于推動MakerDAO于2020年11月30日實現新增抵押品達到2.5億-5億DAI供應量。該計劃將獎勵成功實現這一目標的團隊。官方將提供特別獎勵措施,即分別在達成2.5億和5億DAI供應量的目標時,向相關貢獻團隊發放7.5萬枚和10萬枚DAI贈款獎勵。社區成員可以申請參加智能合約、風險、Oracle、法律、項目管理、合作伙伴關系和溝通各個方面的工作。[2020/9/20]

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23

交易②:https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b

交易④:https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:DAOMAKEMakerSWAPmahadao幣最新消息Masterpiece Makermakerdao創始人uniswap幣總量有多少

Ethereum
數字金融:深耕區塊鏈大數據,歐科云鏈全球化生態布局打造行業范本-ODAILY_區塊鏈

近日,全球領先的區塊鏈大數據技術與服務提供商歐科云鏈在海外受到了廣泛關注,Cointelegraph、TGDaily等行業頭部媒體就歐科云鏈的鏈上數據整合分析工具——區塊鏈瀏覽器做了詳細的報道.

1900/1/1 0:00:00
以太坊:2022年區塊鏈安全生態大盤點-ODAILY_以太坊幣價格今日行情價格美元

2022年對于區塊鏈行業來說必然是一個巨大的分水嶺。這一年,既有以太坊2.0合并,以太坊主網從工作量證明轉換到權益證明減少了99.95%能源消耗這樣令人激動人心的瞬間;也有頂級交易所FTX因挪用.

1900/1/1 0:00:00
SIG:SignalPlus每日晨報(20221114)-ODAILY_TOK

各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.

1900/1/1 0:00:00
STA:JZL Capital區塊鏈行業周報第37期:以太坊升級在即,市場波動加劇-ODAILY_UNFT幣

一、行業動態總結 上周加密市場跟隨每股迎來強勢反彈,截至撰稿比特幣收于21640.9,周內上漲9.34%,并且在本周的第一個交易日延續了當前的上漲勢頭.

1900/1/1 0:00:00
EDA:FTX & Alameda投融情況梳理:風暴過后,鏈游行業如何應對?-ODAILY_MINUTE Vault (NFTX)

FTX&AlamedaGamingInvestments時間線梳理:2017年10月,SamBankman-Fried用自有資金創辦加密貨幣量化交易公司AlamedaResearch;2.

1900/1/1 0:00:00
Polkadot:波卡官方近期正在引領新項目誕生,波卡新一輪插槽項目的情況如何?-ODAILY_Hachiko Charity

Polkadot生態研究院出品,必屬精品 背景 最近Kusama迎來第50次平行鏈插槽拍賣,對于之前設定的一條中繼鏈可能支持100條來說,賽程已經過半,雖然盡管有老項目在續拍新的平行鏈.

1900/1/1 0:00:00
ads