2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。
漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。
攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。
由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。
攻击步骤
NewB与区块链数字资产管理服务平台Coinhub达成合作:据官方消息,NewB收益农场与区块链数字资产管理服务平台Coinhub达成战略合作伙伴关系。
据悉,NewB是在币安智能链BSC上发起的社区驱动的收益农场聚合器(Yield Farming),总发行量为9万枚。NewB已通过零时科技(Noneage)和北京知道创宇(Knownsec)的审计报告,总锁仓量突破5百万美金。
Coinhub是一站式数字资产管理服务平台,集成钱包、数据、理财、挖矿、交易等功能,支持所有公链及其链上生态应用。[2021/6/18 23:46:38]
①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。
动态 | EOS NEW YORK 推出 EOS Charge 资源可用操作查询工具:据 IMEOS 报道,EOS NEW YORK 推出 EOS Charge,这是一款根据账号可用资源估测在 EOS 不同 DAPP 上可用操作和操作的资源消耗。[2018/10/20]
②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。
③这些代币被发送到一些未经验证的合约中。
④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
Newsbtc分析师:比特币价格若突破7600美元将恢复牛市:据Newsbtc分析师Sarah Jenn,比特币价格将恢复牛市将因小时趋势图中已形成反向头肩顶底结构。从技术指标来看,比特币100日均线低于长期200日均线表明最低阻力位在下行方向,抛售或有可能继续。但均线间距离缩窄表明将出现看涨交叉,100日均线与200日均线将提供动态支撑。RSI-相对强弱指数未达超卖水平,买家返场。比特币若突破7600美元,新一波涨势将开启。[2018/6/1]
⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
EOS NewYork声明:我们是由美国人组成的国际节点,不是美国节点:据金色财经合作媒体IMEOS报道:继伦敦节点EOS42发布宪法草案后,昨晚EOS NewYork社区也公布了宪法草案,在EOS42同意的情况下引用他们的宪法,并针对纽约社区的情况进行调整,包括对Token持有者的承诺,与EOS.IO宪法的共识,拥护仲裁决定和财务、、运营独立等。[2018/4/25]
之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。
⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。
⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。
漏洞分析
本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。
资金去向
攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。
将2000WBNB交易为USDT的两笔交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b
相关地址
攻击者账户:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2
攻击合约:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863
未经验证的奖励合约:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e
WBNB-USDT对:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae
USDT-NFD对:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
Bitfinex上架土耳其体育俱乐部Fenerbah?e(FB)的粉丝代币最先进的数字代币交易平台Bitfinex(https://www.bitfinex.
1900/1/1 0:00:00May.2022,VincyDataSource:FootprintAnalytics-Web3Dashboard从FootprintAnalytics融资数据来看,区块链行业的Web3的崛起.
1900/1/1 0:00:00欧洲央行(ECB)在上月发布的一份工作报告系列中表示,央行数字货币(CBDC)可能是确保当前货币体系“平稳延续”的唯一途径.
1900/1/1 0:00:00据官方消息,SUN平台已于2022年7月21日隆重推出全新升级的智能矿池,智能矿池支持“活期”和“定期”的两种质押方案,并发放双币奖励.
1900/1/1 0:00:00Web3.0生态系统正在迅速崛起,也因此人们的目光聚集于Web3.0领域从而忽略了区块链技术在元宇宙、NFT、加密货币之外还有很多用例和使用场景.
1900/1/1 0:00:00加密完全是关于控制和主权。多年前比特币首次出现时,它的明确使命是提供基于不可变代码、隐私和个人控制的替代金融资产类别.
1900/1/1 0:00:00