一、事件概覽
北京時間2021年3月9日,根據輿情監測顯示,去中心化交易所DODO上的wCRES/USDT資金池似乎被黑客攻擊,轉移走價值近98萬美元的WrappedCRES和近114萬美元的USDT。據DODO官方回復目前團隊正在進行調查。
原文鏈接如下:
https://www.odaily.com/newsflashes/235047.html
DeFi TVL已縮水超1200億美元,較2021年11月峰值下跌75%:金色財經報道,據區塊鏈分析公司Glassnode數據顯示,隨著加密貨幣市場走低,鎖定在DeFi的總價值已大幅下降。在2021年11月的市場達到1600億美元的峰值后,DeFi總鎖倉TVL已經下降了超過1203億美元(跌幅達75%),也造成DeFi抵押品價值下降到397億美元,回到了2021年2月的水平。此外,從2020年7月到2021年5月,DeFi協議占據了所有gas fee消費的25%至30%,但目前已下降到只有14%。[2022/12/17 21:50:58]
△圖1?
“1P5ZE”開頭巨鯨地址再次轉移25162.6枚BTC,近三日共轉移超10萬枚BTC:7月21日消息,據BitInfoCharts最新數據顯示,巨鯨“1P5ZE”開頭地址今日10:39再次轉移25162.6枚BTC,近三日共減持了103646.6枚BTC,當前該地址余額為29235.29枚BTC。
此前消息,上述地址于今日9:11及9:31分兩筆共轉移16984枚BTC,并于7月19日和7月20日轉移6.15萬枚BTC。[2022/7/21 2:28:08]
成都鏈安安全團隊第一時間針對該事件啟動安全應急響應,并將事件細節分析進行梳理,以供參考。其實,該事件本身來說并不復雜,其攻擊流程也非常簡單。但因該事件涉及到“閃電貸”“重入攻擊”等熱門話題,因此成都鏈安認為有必要對該事件進行發聲。
泰國證交會對Bitkub和兩名個體處以2400萬泰銖的罰款:6月30日消息,泰國證交會對泰國加密貨幣交易所Bitkub和兩名個體處以2400萬泰銖的罰款。(金十)[2022/6/30 1:42:21]
二、事件分析
該事件的攻擊原因主要在于合約的init函數未進行限制,從而導致攻擊者有權利進行調用,如圖2所示:
△圖2
經分析,攻擊者利用了DODO合約中提供的閃電貸工具,首先向合約轉移了兩種空氣幣。緊接著,發起了一筆閃電貸交易。在交易結束之前,調用合約的init函數將幣種指向空氣幣,從而躲過了閃電貸的歸還校驗,如圖3所示。
△圖3
三、安全建議
成都鏈安安全團隊認為,本起事件并不復雜,但值得敲響警鐘,引起廣大項目方的注意。具體而言,首先是DODO的閃電貸函數是進行了重入校驗的,但由于init函數并沒有添加重入校驗,所以導致了類似重入攻擊的發生。
另外,結合成都鏈安審計團隊以往對項目方的安全審計經驗,由于目前代碼的復雜度越來越高,模塊化也隨之越來越多,有許多項目方雖然都使用了init函數進行管理,但需要提醒的是,init函數在solidity中也僅僅只是一個普通函數,在此呼吁廣大項目方與開發者引起重視。切記,不要誤以為取名為“init”,就只能進行一次調用。
同時,我們建議,在日常的安全防護中,項目方也需要做好事無巨細的安全加固工作;通過借助第三方安全公司的專業力量,采用“形式化驗證與人工審核”結合的復合式審計方法,方能實現對項目面面俱到的全方位護航。
???人最大的魅力,是有一顆陽光的心態。對未來,要抱最大希望;對目標,要盡最大努力;而對結果,要做最壞打算;對成敗,要持最好心態.
1900/1/1 0:00:00?對任何智能合約來講,可升級性流程及其治理都是重要的一個方面。該流程定義了誰能夠以及如何通過上傳一套新版本的合約執行代碼來改變智能合約的行為.
1900/1/1 0:00:00行情再次向上進擊,切勿逆勢而行BTC行情受3.7號晚間消息“美圖創始人蔡文勝購買ETH和BTC作為長期發展區塊鏈戰略的價值儲備”影響,成功突破50000整數關點后做多情緒又開始恢復.
1900/1/1 0:00:00每一次的猶豫是對自我的一次檢討,每一次的檢討也是一次傷害,清晨的陽光照射喚醒的是每一天的精氣神,警示大家新的一天已經開始,過去是重要,而現在比過去更重要,更應該活在未來,而不是過去.
1900/1/1 0:00:00吳說作者|談叔 本期編輯|ColinWu2月23日,bitfinex/tether與紐約州檢察院達成了和解.
1900/1/1 0:00:00黃金當前市場實時趨勢分析:震蕩下跌的趨勢,行情雖然在延續空頭趨勢,但走的并非極弱,而是一步一步有節奏的逐漸新低.
1900/1/1 0:00:00