北京時間3月14日,CertiK安全技術團隊發現DeFi穩定幣項目TrueSeigniorageDollar發生新型攻擊事件,總損失高達約1.66萬美金。此次攻擊事件中攻擊者利用了去中心化組織(DAO)的機制原理,完成了一次不借助"漏洞"的攻擊。技術分析?
整個攻擊流程如下:
①?攻擊者(地址:0x50f753c5932b18e9ca28362cf0df725142fa6376)通過低價收購大量TrueSeigniorageDollar項目代幣TSD,然后利用大量的投票權,強行通過2號提案。圖1:TSD項目2號提案的目標(惡意)代幣實現合約以及提案人信息
Balancer社區投票同意將DEXG流動性挖礦上限提高至300萬美元:剛剛,DeFi協議Balancer(BAL)官方宣布,針對提高DEXG流動性挖礦上限的投票已結束。投票結果顯示,社區支持將DEXG流動性挖礦上限從100萬美元提高至300萬美元。[2021/1/18 16:24:52]
②?在2號提案中,攻擊者提議并通過了將位于0xfc022cda7250240916abaa935a4c589a1f150fdd地址的代理合約指向的實際TSD代幣合約地址,改為攻擊者通過另外地址0x2637d9055299651de5b705288e3525918a73567f部署的惡意代幣實現合約。惡意代幣實現合約地址:0x26888ff41d05ed753ea6443b02ada82031d3b9fb圖2:代理合約指向的代幣實現合約通過2號提案被替換為惡意代幣實現合約
安全機構:Gate.io蟬聯CER全球交易平臺安全測評第一名:根據國際第三方安全機構CER 8月最新交易所安全測評排名顯示,Gate.io的網絡安全分數升至9.65分,蟬聯CER全球交易平臺安全測評第一名,同時獲評全球最值得信任的20個交易平臺稱號首位,在CER、CoinGecko等多個榜單中位居榜首。此前7月,Gate.io已在該評分中獲得9.38分,在全球100個交易平臺中排名第一。CER成立于2018年,是業內第一個公開批評現有交易量指標的加密貨幣交易所排名平臺,其安全標準被CoinGecko、CoinMarketCap等權威行情網站所廣泛使用。[2020/9/1]
圖3:攻擊者利用所持地址之一建立惡意代幣實現合約
動態 | CertiK獲OKEx最佳安全審計伙伴獎:在剛剛閉幕的2018OKEx產業共贏大會上,CertiK榮獲最佳安全審計伙伴獎項。CertiK是美國形式化驗證公司,專注于以深度規范技術(DeepSpec)驗證智能合約安全,提供安全審計服務。目前,CertiK已成為多家交易所指定代碼審計機構并達成戰略合作關系,并對數十家區塊鏈項目完成了嚴格的代碼審計服務。[2018/7/23]
③?當2號提案被通過后,攻擊者利用地址0x50f753c5932b18e9ca28362cf0df725142fa6376,實施確定提案中包含的新代幣實現合約地址0x26888ff41d05ed753ea6443b02ada82031d3b9fb。圖4:攻擊者利用所持地址之一確定2號提案,并向所持另一地址鑄造巨額TSD代幣
④?同時,位于0x26888ff41d05ed753ea6443b02ada82031d3b9fb地址的惡意合約中的initialize()方法也會在升級過程中被調用。通過反編譯惡意合約,可以得知惡意合約的initialize()方法會將約116億枚TSD鑄造給攻擊者的另外一個地址0x2637d9055299651de5b705288e3525918a73567f。圖5:代理合約合約在升級代幣實現合約的時候會同時調用initialize()方法
圖6:反編譯惡意代幣實現合約中initialize()方法向攻擊者地址鑄造代幣
⑤?當以上攻擊步驟完成后,攻擊者將所得TSD代幣轉換成BUSD,獲利離場。圖7:攻擊者將116億TSD代幣通過PancakeSwap交易為BUSD
智能合約或Dapp的漏洞。攻擊者通過對DAO機制的了解,攻擊者低價持續的購入TSD,利用項目投資者由于已經無法從項目中獲利后紛紛解綁(unbond)所持代幣之后無法再對提案進行投票的機制,并考慮到項目方擁有非常低的投票權比例,從而以絕對優勢"綁架"了2號提案的治理結果,從而保證其惡意提案被通過。雖然整個攻擊最后是以植入后門的惡意合約完成的,但是整個實施過程中,DAO機制是完成該次攻擊的主要原因。CertiK安全技術團隊建議:從DAO機制出發,項目方應擁有能夠保證提案治理不被"綁架"的投票權,才能夠避免此次攻擊事件再次發生。
Tags:CERTSDCERTERTDisbalancerRATSDAO價格Animal Concertssupertripchain
尊敬的歐易OKEx用戶:歐易OKEx上線KineProtocol(KINE)?具體時間如下:1.?KINE充值:?3月15日12:002.
1900/1/1 0:00:00尊敬的社區用戶: 目前,市場上出現的所有與霍比特平臺通證HBC重名的挖礦項目,并非霍比特平臺通證HBC挖礦。霍比特平臺尚未支持任何形式的霍比特平臺通證HBC挖礦.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.
1900/1/1 0:00:00印度儲備銀行堅持其對加密貨幣的立場,并已向政府轉達了其尋求禁止此類工具的決定,此前印度儲備銀行已表示嚴重關切.
1900/1/1 0:00:00近年來,數字資產不斷引領全球資本市場,成為全球1號投資品。3月13日,比特幣價格突破歷史新高,1枚比特幣價格已達到61000美金,更吸引特斯拉、美圖等大企業跑步進場.
1900/1/1 0:00:00Gate.io將于2021年3月15日18:00上線AlunaSocial(ALN)交易。Aluna.Social是一個游戲化的社交交易終端,可從一個地方管理多個交易所帳戶.
1900/1/1 0:00:00