北京时间2022年9月5日,CertiK审计团队监测到Daoswap由于挖矿奖励大于交换过程中收取的费用以及缺乏验证,允许用户将邀请者地址设置为自己,在一次攻击中损失了58万USDT。
攻击步骤
①攻击者合约从12个地址中共闪电贷到了218万美元。
②攻击者合约使用DAORouter将所有闪电贷到的USDT交换为DAO代币。在交换过程中,攻击者合约以两种方式从SwapToEarn获得DAO代币作为奖励:
a.?代币奖励:这是为换取代币的用户准备的。
b.?邀请者奖励:攻击者在调用函数时可以任意设置一个“邀请者”地址,相当于推荐人也可以获取奖励。在这种情况下,攻击者合约将邀请者地址设置为自己。
神话起源CEO谈毅:以太坊GAS和速度以及智能合约是未来突破的方向:金色财经现场报道,在8月8日由金色财经主办的金色沙龙活动中,神话起源CEO谈毅在主题《哪些Web3叙事将引领下轮牛市》的圆桌会议中表示,以太坊有三个大家可以关注的点,以及存在的核心价值。一个是GAS,一个是速度,一个是智能合约,这是以太坊做这么大的核心。换句话说,未来的突破也在这三个方向上。
以GAS和速度为例,一个是2.0的升级,今年下半年能不能如期推出,推出以后的效果,能不能像人们预期的那样。这有可能是一下子给加密资产带来一个新的台阶。做L2的团队,也在L2层面上解决这个问题,一个是速度,一个是GAS。第三个是智能合约,以太坊就是行业标准。它从NFT开始,ERC-721以后,还有EIP-1159,今年好像也有新的智能合约的协议会提交出来做审核。所以如果从这三个点上突破的话,以太坊的价值和生态能进一步的扩大和提升。尤其是智能合约。今年可以看到有很多创新想法,随着NFT往下发展,在用新的智能合约做,这都是以太坊可以关注的点。
此外,他还表示,游戏资产能天然跟区块链做融合,既符合有非常大的资产价格波动性,又是可触及的。通过可触及的方式,让更多的圈外人进来。[2023/8/8 21:32:31]
③攻击者合约用同样的方法将所有DAO代币换回USDT,再次获得这两种奖励。
Azuki背后创作公司Chiru Labs与全球IP平台IPX达成合作伙伴关系:金色财经报道,蓝筹NFT项目Azuki在社交媒体上宣布,该NFT系列背后的创作公司Chiru Labs已经与全球IP平台IPX达成合作伙伴关系,IPX拥有LINE FRIENDS角色的IP,本次合作将涉及内容协作、零售分销和激活IRL等,Chiru Labs将把Web3技术带入到LINE FRIENDS角色,双方计划先从BEANZ NFT与LINE FRIENDS IP开始合作,后续将拓展到其他,BEANZ角色预计将于本周开始出现在时代广场LINE FRIENDS旗舰店上方的广告牌上。[2023/4/13 14:00:42]
④攻击者合约多次重复步骤②和③。因为攻击者收到了DAO代币作为奖励,所以他每次都能获得更多的USDT。
价值约3906万美元的ETH转入Coinbase:金色财经报道,2.7万枚ETH于今日08:56从未知钱包转入Coinbase,价值约3906万美元,交易哈希为0x925e62c5dbc45f085706d084773348559a5f210b0575dc5111ac0a571d71ff0e。[2023/3/12 12:57:50]
⑤攻击者合约偿还了所有借贷资金,并将剩余的USDT金额转移给攻击者。
合约漏洞
DAOSwap包含一个“swap-mining”的奖励,其实现方式如下。
加密交易平台Swyftx将于1月10日起关闭Earn计划:1月9日消息,澳大利亚加密交易所Swyftx决定自1月10日起关闭其Earn计划,用户的全部Earn余额将返还给他们的交易钱包,并归因于加密产品监管缺乏明确性。
此外还表示,将致力于与监管机构和政府合作,为澳大利亚的加密货币创造一个清晰稳定的监管环境,希望能够在这些规则建立后重新开放Earn计划。[2023/1/9 11:02:26]
在函数_swap中调换之后,可调用SwapToEarn.sol中的函数swapCall。
加密交易所Ripio获得美国佛罗里达州的经营许可证:金色财经报道,总部位于阿根廷的加密交易所Ripio获得美国佛罗里达州的经营许可证,这将允许其提供它为美国客户提供的全套服务。
据悉,Ripio是拉美最大的交易所之一,在该地拥有超过450万客户。此前去年9月份消息,Ripio完成由DCG领投的5000万美元B轮融资。(Bitcoin.com)[2022/11/25 20:45:35]
在函数swapCall中,DAO代币被转移给用户和邀请者,二者的地址都是通过参数传递的。
当函数在_swap中被调用时,我们可以看到用户被设置为信息发送者msg.sender,而邀请者则来自于输入参数。
邀请者地址可以是任何地址,因为这个地址没有设置检查。攻击者能够将邀请者设为自己,并得到了额外的奖励。
值得注意的是,攻击者作为邀请者得到的奖励约占总奖励的20%。即使不允许攻击者将邀请人地址设置为自己,攻击者仍然可以从交易中获利。
6次交易的总利润约为581,254USDT。
相关交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
作者:0xivecott$ETHW得到了大部分矿池的支持,它似乎是"真正的分叉"。而$ETF已经有1300万$ETF的预挖,而且大部分都是由发起分叉的团队控制.
1900/1/1 0:00:00过去一年,整个去中心化金融(DeFi)生态系统被盗超过30亿美元,其中超过?的被盗案件源自跨链桥。为了使DeFi发展成为一个可信且安全的生态系统,需要减轻该领域内的漏洞.
1900/1/1 0:00:00随着区块链技术的不断发展,许多诞生在区块链上可能会颠覆传统行业的应用开始不断诞生,这也使得这个市场吸引了庞大的资金,不管是对于机构还是个人来说,要想进入加密市场必然绕不开一个东西.
1900/1/1 0:00:00通过纪念版NFT,记住以太坊合并这一非凡的历史时刻。撰文:WilliamM.Peaster编译:aididiaojp.eth,ForesightNews距离区块链智能合约网络最大的进化以太坊合并.
1900/1/1 0:00:00撰文:NoahSmith,Noahpinion编译:饼干,链捕手VitalikButerin是加密世界中知名且深受喜爱的人物之一.
1900/1/1 0:00:00在爆肝ForesightWiki并收录了3700余家专注或涉足加密领域投资机构信息的过程中,我们收集了一些并不精准的数据,并整理出了这份没什么用的行业报告.
1900/1/1 0:00:00