2022年9月8日,CertiKSkynet天網監測到NewFreeDAO(NFD)項目遭遇了閃電貸攻擊。
漏洞在NFD項目部署的一個未經驗證的獎勵合約中,攻擊者利用閃電貸借入NFD代幣,并將其發送到攻擊合約。隨后攻擊合約則調用未經驗證的獎勵合約,向攻擊者發送更多的NFD代幣。
攻擊者在3次攻擊中重復這個過程,獲取了4481個WBNB,價值約125萬美元。
由于攻擊者大量拋售NFD代幣,該代幣的價格已經暴跌超過99%。
攻擊步驟
①攻擊者部署了一個惡意合約。在同一筆交易中,它調用了以下函數,將自己添加為合約成員。
Arthur Hayes:Maelstrom投資范圍聚焦區塊鏈基礎設施公司:4月7日消息,Arthur Hayes 在接受采訪時表示,其與 BitMex 的前企業發展主管 Vaidya 創立的家族辦公室 Maelstrom Capital 目前正在瞄準基礎設施公司,因為這在周期的這一時間段內是有意義的。
Hayes 表示,就像 Compound、Aave 和 Uniswap 均成立于 2017 年,但直到 2019 年才出現在人們視野中一樣。他現在投資的項目的轉折點可能會在 2024 年左右的某個時候出現,屆時市場將開始檢驗這些項目是否兌現了承諾、打造了產品、獲得了客戶,并證明其技術是否有效。
此外,Vaidya 表示 Maelstrom 的投資組合內的公司幾乎都在美國境外。[2023/4/7 13:50:04]
②攻擊者執行了三次閃電貸攻擊,借助第一筆閃電貸款,借入250個WBNB,并將其交易為6,313,508個NFD代幣。
美國司法部調查Jump Trading和Jane Street關于救助TerraUSD的聊天記錄:金色財經報道,美國司法部已就可能救助Terra的算法穩定幣 TerraUSD?(?UST?) 的計劃對兩家貿易公司 Jump Trading 和 Jane Street 進行了調查。檢察官現在正在調查在 Telegram 上來自 Jane Street 和 Jump Trading 的參與者的群聊對話。據報道,這些談話是關于對 TerraUSD 的潛在救助。
該報告指出,由于對聊天信息的審查,到目前為止還沒有人被指控有任何不當行為,審查并不一定意味著會提出指控。[2023/3/15 13:05:56]
③這些代幣被發送到一些未經驗證的合約中。
以太坊域名“onyx.eth”以40 ETH價格成交:金色財經報道,據NFTGo.io數據顯示,以太坊域名onyx.eth以40 ETH價格成交,約合6.1萬美元,買方為NFT巨鯨、區塊鏈技術公司Chain首席執行官Deepak Thapliyal(deepak.eth),賣家為epicensvillage.eth。Onyx是摩根大通為區塊鏈及數字貨幣項目設立新部門,主要負責區塊鏈和數字貨幣業務。[2023/2/12 12:02:17]
④這調用了0xe2f9d09c,輸入NFD代幣地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
DeFi收益聚合器Autofarm完成500萬美元私募融資:1月16日消息,DeFi收益聚合器Autofarm宣布完成500萬美元私募融資,但未披露融資細節。該輪融資旨在將高級人工智能(AI)和機器學習(ML)技術集成到Autofarm,使Autofarm能夠動態分析現實世界的數據,識別盈利機會,并為跨多個區塊鏈網絡的最佳資產分配做出自主決策。[2023/1/16 11:14:13]
⑤這觸發了NFD項目部署的另一個未經驗證的獎勵合約0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
之后,未驗證的合約實際上從獎勵合約中收到了額外的525,283個NFD代幣——總計6,838,792個NFD代幣,這些代幣被發回給了攻擊合約。
⑥在上述交易中,NFD合約錯誤地釋放了額外的525,283NFD。因此當攻擊者完成攻擊時,獲取了總計343,323,371個NFD代幣,在償還了最初的250WBNB貸款后,獲利4481WBNB,總價值約125萬美元。
⑦最后攻擊者通過兩筆交易,將2,000WBNB換為556,556.72USDT。目前攻擊者錢包仍持有2,481WBNB。
漏洞分析
本次攻擊事件的漏洞位于NFD項目部署的一個未經驗證的獎勵合約。由于NFD合約的源代碼在BSCScan上未被驗證,因此還無法確定攻擊者用來利用合約的確切機制。
資金去向
攻擊者總共獲得了4481個WBNB,并將其中的2000個換成了55.7萬枚USDT,剩下的WBNB仍然在攻擊者的賬戶中。
將2000WBNB交易為USDT的兩筆交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?
相關地址
攻擊者賬戶:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?
攻擊合約:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?
未經驗證的獎勵合約:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?
WBNB-USDT對:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?
USDT-NFD對:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
來源:金色財經
9.5今日熱點 嘉楠科技于今年二季度增持180枚BTC金色財經報道,據中概股嘉楠科技財報釋放數據顯示,該公司在今年第二季度增持了180枚比特幣.
1900/1/1 0:00:00當地時間9月8日,英國女王伊麗莎白二世在蘇格蘭巴爾莫勒爾城堡去世,享年96歲。她是英國歷史上在位時間最長的君主,在位時間超過70年,已然成為英國人心中的精神象征.
1900/1/1 0:00:00從一級市場角度,領略Builders的耕耘和布局。原文標題:《熊市下的Web3投資:哪些賽道值得布局?探尋頭部基金和Alpha》撰文:Jessica,Aaron,Rosie摘要:Web3市場遭遇.
1900/1/1 0:00:009.7今日熱點 前美國OCC署長:數字資產屬于傳統銀行業務金色財經報道,前美國貨幣監理署署長GeneLudwig周二在紐約銀行政策研究所年度會議上表示,數字資產屬于傳統銀行業務.
1900/1/1 0:00:00對于投資者而言,Aptos在新生代公鏈中具有較大的先發優勢,預計在9月底主網上線,但其私募融資估值已超20億美金,市值已達到目前Solana市值的1/5左右,可以更多關注其生態項目的發展.
1900/1/1 0:00:00比特幣午間分析 比特幣終于在持續震蕩過后,行情也是一路大幅度波動,比特幣在19800持續震蕩過后,前日行行情因震蕩周期過長,上方壓制強勢行情不斷向下試探,跌破下方支撐行情瞬間下跌1000點波動.
1900/1/1 0:00:00