火星链 火星链
Ctrl+D收藏火星链
首页 > 波场 > 正文

DOD:DODO攻击事件分析:搬起“石头”,竟砸了自己的脚?

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。原地址如下:https://www.odaily.com/newsflashes/235047.html

DODO:白帽攻击者愿意归还资金,希望联系机器人攻击者归还资金:据去中心化交易所DODO官方公告,新加坡时间3月9日早晨,DODO部分资金池被攻击,团队发现后立即开始了调查。Paradigm安全研究员Samczsun、Tina甄、安全公司派盾、安全公司慢雾以及币安提供的安全顾问正与DODO团队协同进行调查、追踪资金。DODO将目前的进展同步与社区:

DODO发现了两个攻击者,分别是白帽攻击者和机器人攻击者。

白帽攻击者已经通过Samczsun联系我们,表示愿意归还部分资金(这也是为什么我们认为他是白帽)。

机器人攻击者的动作看起来很像自动frontRun机器人。

-精心构造的前缀为0x0000的合约地址;

-用chi gas token;

-极高的gas price —— 从2000gwei起自动提高到 93,148 gwei;

机器人比成功的白帽攻击提前十几分钟。

我们认为这次攻击中没有坏人。但是需要联系FrontRun机器人的所有者,希望他能归还这部分资金。[2021/3/9 18:28:53]

DODO 新路线图:专注资产发行、机构做市商、NFT 和多链部署:3月8日消息,去中心化交易协议 DODO 发布最新路线图,将更关注新资产发行、机构做市商、NFT 定价和多链支持等领域。DODO 表示,新资产发行计划新增白名单、硬顶和 vDODO 配额功能;机构做市商实践计划推出 DODO 团队自有的做市策略,与更多做市商合作,探索高收益基金;将利用 PMM 算法支持 NFT 等资产的证券化、定价、交易与买断收藏;除了目前支持的以太坊和 BSC 之外,还在开发支持 Heco、OKchain、Clover、Moonbeam、Arbitrum、Avalanche。[2021/3/8 18:25:06]

△图1成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。二、事件分析

德国交易员起诉Xapo和Indodax,称被告曾协助他人盗走近500枚BTC:德国加密货币交易员Dennis Nowak已向Xapo和Indodax提起诉讼,称这俩家公司曾协助某匿名小偷盗窃了其近500枚BTC,且这些“赃款”目前还存在这两家交易所内。

Dennis Nowak指控Xapo和Indodax协助和教唆非法访问计算机,违反联邦法规;同时非法协助访问,并持有“脏款”,这违反了加州法规。(CoinDesk)[2020/6/5]

该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:

△图2经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。

△图3三、安全建议

成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。

标签:DODDODOODAINDdodo币价格DODO币BABYODAIndigen

波场热门资讯
Serum:5分钟看懂Serum生态系各项DeFi协议,FTX将如何把他们组合起来?

作者:动区BlockTempo序言:自去年年底Serum协议推出后,Serum生态系发展至今已逐渐完善.

1900/1/1 0:00:00
加密货币:新手教程:传统投资人如何挑选加密交易所?以FTX为例

作者:德克斯特实验室随着比特币迈入传统投资人视野,对想要参与加密市场的投资人来说,紧接而来的问题就是:「我要到哪里去买/交易加密货币?」;本文统整了新手挑选加密交易所的几大要点.

1900/1/1 0:00:00
比特币:稳定币购买力保持较高水平,但近期市场买入BTC的意愿有所降低

3月23日消息,多项数据显示,当前稳定币对BTC的购买力处于近年来较高水平,但市场买入意愿并未同步上升.

1900/1/1 0:00:00
ITA:星球日报 | VanEck比特币ETF申请已开启45天审查期;亿邦国际宣布完成6nm比特币矿机芯片设计(3月19日)

头条VanEck比特币ETF申请已开启45天审查期美国证券交易委员会公布VanEck比特币ETF申请19b-4表格,SEC现在有45天的时间批准或拒绝该申请或延长审查期限.

1900/1/1 0:00:00
CLO:币圈名人打脸BitClout「名人币」

编者按:本文来自蜂巢财经News,作者:凯尔,Odaily星球日报经授权转载。Twitter上的名人推文NFT拍卖引爆社交网络后,有平台嗅到了其中的商机,BitClout就是其中之一,该平台号称.

1900/1/1 0:00:00
比特币:关于比特币的7个误解:投机?浪费能源?波动太大?

编者按:本文来自链捕手,Odaily星球日报经授权转载。本文来自《财富》杂志,并经链捕手翻译。比特币最近的飙升已经重新唤起了媒体的旧幻想.

1900/1/1 0:00:00