買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > XMR > Info

SWAP:卡Bug自己給自己「開工資」?Daoswap攻擊事件分析_BSCS

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

彭博社發布專注金融界的大型語言模型 BloombergGPT 論文:3月31日消息,彭博社發布為金融界構建的大型語言模型(LLM)BloombergGPT 論文,該模型依托彭博社的大量金融數據源,構建了一個 3630 億個標簽的數據集,支持金融行業內的各類任務。

在BloombergGPT相關論文中顯示,BloombergGPT 的優勢包括特定領域模型仍有其不可替代性且彭博數據來源可靠,金融相關任務上的性能明顯優于現有模型等。[2023/3/31 13:37:08]

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

Gravity Bridge在Osmosis為流動池提供外部激勵:7月5日消息,Cosmos生態的資產跨鏈橋Gravity Bridge在Osmosis為gUSDC/OSMO和ATOM/gUSDC提供外部激勵。 gUSDC/OSMO的激勵為50萬GRAV,周期45天; ATOM/gUSDC的激勵為100萬GRAV,周期45天.[2022/7/5 1:51:36]

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

合約漏洞

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

NFT市場Bubblehouse完成900萬美元種子輪融資,Cassius Family領投:5月24日消息,NFT市場Bubblehouse完成900萬美元種子輪融資,Cassius Family領投,Third Kind VC、SV Angel、Kima Ventures、Watertower Ventures、Ocho Capital等參投。(Silicon Angle)[2022/5/24 3:38:59]

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

歐洲央行:若加密增長趨勢持續,將對金融穩定構成風險:5月24日消息,歐洲央行撰文《解密加密資產市場中的金融穩定風險》,并指出,盡管加密市場存在風險,但投資者對加密資產的需求一直在增加。如果加密資產市場持續快速發展,加密資產將會對金融穩定構成風險。系統性風險會隨著金融部門和加密資產市場之間的相互關聯程度、杠桿的使用和借貸活動的增加而增加。監管者需要密切關注事態發展并縮小監管差距。[2022/5/24 3:38:39]

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

來源:金色財經

Tags:USDSWAPDAOBSCSCZUSD幣GoSwappopendao幣最新價格BSCS價格

XMR
TOKE:我們需要重新想象區塊鏈的未來_TOK

作者:張韡武@SmartTokenLabs1995年,就是比爾·蓋茨出版《未來之路》這本書的時候,他接受著名脫口秀主持人大衛·萊特曼采訪,描述了互聯網的未來.

1900/1/1 0:00:00
區塊鏈:比特幣、以太坊的反轉趨勢是否可持續?_加密貨幣

在過去的幾周里,以太坊一直處于主導地位,并決定了加密市場的趨勢。在過去的幾天里,上述趨勢只會進一步放大。由于主要的頂級代幣貶值了6%-7%,幾乎整個加密貨幣市場在一天前都以紅色交易.

1900/1/1 0:00:00
WIN:波場鏈游WINNFT HERO英雄盲盒將于9月8日在幣安NFT交易市場正式發售_WinStars

據幣安官方消息,WINNFTHERO將于UTC時間9月5日0:00至9月8日12:00在幣安NFT交易市場啟動盲盒發售,英雄盲盒限量:10000個,售價為10BUSD/個.

1900/1/1 0:00:00
NEX:幣世界余勛9.5行情解讀 75基點概率已經降至56% 不要恐慌_HAT

比特幣9月5號行情解讀 回顧昨日短線思路; 大餅做多后移至19550-19700間低多,以太坊回踩1535-1545低多,相繼成功進場。大餅拿下兩個百分比,以太拿下近三個百分比.

1900/1/1 0:00:00
加密貨幣:區塊鏈動態2022年9月8日早參考_COIN

00:00-07:00?關鍵詞:Coinbase、美聯儲副主席布雷納德、Aurora、美聯儲金融監管副主席巴爾、GameStop、MetaCEO扎克伯格、美國證券交易委員會主席GaryGensl.

1900/1/1 0:00:00
ASH:元宇宙廣告行業的22個預測_NFT

到2025年,元宇宙相關產業規模達到3500億元。元宇宙,到底能給我們帶來什么?上個月《時代》發布的文章《元宇宙將改變世界》中,作者MatthewBall寫了這樣一段話——盡管當下人們還沒有搞清.

1900/1/1 0:00:00
ads