北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
攻擊步驟
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
以太坊基金會工程師:Holesky測試網預計在9月15日啟動:8月11日消息,以太坊基金會工程師Parithosh Jayathi表示,計劃在9月15日左右啟動 Hole?ovice(Holesky)測試網,已經進行了2次協調電話。該測試網旨在為客戶端團隊提供一個比主網更大規模的測試客戶端的平臺,并讓home stakers在沒有風險的情況下測試他們的設置。[2023/8/11 16:19:26]
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
幣安將于2月27日下架AION、MIR、ANC:金色財經報道,據幣安公告,根據最近的審查,決定在2023年2月27日09:00(UTC)下架并停止以AION、MIR、ANC的所有交易對的交易,被移除的確切交易對是:AION/USDT MIR/BUSD、ANC/BUSD。[2023/2/20 12:17:05]
合約漏洞
DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
幣安靈魂綁定代幣BAB有效鑄造總量突破50萬枚:11月20日消息,Dune數據顯示,幣安靈魂綁定代幣BAB有效鑄造總量突破50萬枚,截至目前為500,624枚。BAB累計鑄造總量達到534,081枚,其中33,457枚已撤銷。[2022/11/20 22:09:11]
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
區塊鏈數據共享平臺Vendia完成3000萬美元B輪融資,NewView Capital領投:5月31日消息,企業級區塊鏈數據共享平臺Vendia宣布完成3000萬美元B輪融資,本輪融資由New View Capital領投,Neotribe Ventures、Canvas Ventures、Sorenson Capital、Aspenwood Ventures和BMWi Ventures參投,截止目前該公司融資總額達到5000萬美元。
Vendia兩位聯合創始人分別是AWS Lambda的發明者Tim Wagner和AWS前區塊鏈負責人Shruthi Rao,寶馬汽車、Aerotrax和Slalom等知名企業均是其客戶,該公司最近推出了一條圍繞CRM數據共享的新產品線,基于區塊鏈技術,Vendia能讓企業客戶向其用戶提供不可變的無服務器分類帳以確保數據準確性、出處和可追溯性。(TechCrunch)[2022/6/1 3:54:03]
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
金色午報|1月20日午間重要動態一覽:7:00-12:00關鍵詞:廣東、Terra、國家發展改革委、美國證交會 1.廣東政府工作報告:推動數字人民幣、國家區塊鏈創新應用等試點落戶; 2.
1900/1/1 0:00:00數字藏品市場將迎來一個“冷靜期”,但這并不意味著數字藏品市場的“凜冬將至”,而是一個新拐點正在到來,這個市場將逐漸走上規范化的軌道。“起飛”的數字藏品市場正在逐漸告別“野蠻生長”的時代.
1900/1/1 0:00:00隨著區塊鏈技術的不斷發展,許多誕生在區塊鏈上可能會顛覆傳統行業的應用開始不斷誕生,這也使得這個市場吸引了龐大的資金,不管是對于機構還是個人來說,要想進入加密市場必然繞不開一個東西.
1900/1/1 0:00:00$GHO和$crvUSD的推出近在咫尺,那么特定于協議的穩定幣是下一個大敘事嗎?在所有的加密貨幣類型中,穩定幣仍然擁有最大的產品市場契合度.
1900/1/1 0:00:00以太坊距離合并還有一周,這將是領先的智能合約網絡迄今為止最大的演變。這種升級已經醞釀多年,它將使以太坊大大提高效率和安全性。?正如我們所見,一些NFT項目正在誕生以慶祝這一時刻.
1900/1/1 0:00:00問:我們常提到的智能合約漏洞真的是實際中威脅最大、發生最頻繁的安全漏洞嗎?答:完全不是那樣。例如“溢出”、“外部調用”等常提到的智能合約安全漏洞并不是最常發生,威脅最大的.
1900/1/1 0:00:00