北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
數字國家項目Nation3 DAO已開啟流動性激勵活動:5月3日消息,數字國家項目Nation3 DAO已于北京時間5月2日22:00開啟流動性激勵活動,旨在提升項目早期Balancer池的流動性。500枚Nation代幣將在6個月內作為激勵分發給流動性提供者,質押Nation的veNATION持有者將獲得2.5倍激勵。[2022/5/3 2:47:18]
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
TreasureDAO NFT交易市場已重新上線:3月12日消息,基于Arbitrum的TreasureDAO NFT交易市場已重新上線。
此前3月3日消息,TreasureDAO NFT交易市場出現漏洞,后項目方緊急關閉交易市場。項目團隊現已追回并歸還被盜154枚NFT中的150枚,并已完成對項目代碼的全面審查。[2022/3/12 13:52:46]
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
MakerDAO社區已接受添加USDC作為新抵押品:據官方推特,經過投票,MKR持有人已接受添加穩定幣USDC作為新抵押資產,現在可以使用USDC打開Maker Vault來生成Dai。這是Maker治理繼ETH和BAT后批準的第三種抵押品。[2020/3/17]
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
原文作者:MystenLabs首席執行官兼聯合創始人EvanCheng譯者:Odaily星球日報Azuma過去一段時間,市面上出現了解析Sui的文章.
1900/1/1 0:00:00比特幣出現了顯著的復蘇趨勢,導致其價格再次飆升至22,000美元以上。這對數字資產來說是一個可喜的發展,它已經遭受了多次下跌,但對于加密貨幣來說并非一帆風順.
1900/1/1 0:00:00給大家拆解下,如何在熊市抓住那些作妖大行情,從lunc到luna、到busd交易對,都有比較接近、連貫的邏輯在里面首先是抓流動性,熊市流動性顯然是鏈下強于鏈上,鏈下流動性之王無疑是幣安有流動性.
1900/1/1 0:00:009月12日消息,俄羅斯最大的工業和科技集團Rostec稱,準備啟動一個致力于將加密貨幣集成到跨境交易的項目。主要任務將是限制制裁對面臨越來越大壓力的俄羅斯進出口商活動的負面影響.
1900/1/1 0:00:00尊敬的用戶: 經歷31天甄選期活動,聆聽來自全球各地百余家頂級社區的產品意見,目前產品已打磨完畢,BitMillion全線產品與團隊已整裝待發迎接全球用伙伴.
1900/1/1 0:00:00TombTuesday快樂星期二09-06-2022—來自大財主Harry??Tomb忠實的朋友們,祝你們周二快樂.
1900/1/1 0:00:00