一、事件概覽
北京時間2021年3月9日,根據輿情監測顯示,去中心化交易所DODO上的wCRES/USDT資金池似乎被黑客攻擊,轉移走價值近98萬美元的WrappedCRES和近114萬美元的USDT。據DODO官方回復目前團隊正在進行調查。原地址如下:https://www.odaily.com/newsflashes/235047.html
DODO在HECO上首個IDO項目Enft.one超募100倍:據悉,DODO在HECO上線首個IDO項目Enft.one,現已超募111倍。截止發文時間,鎖定資金量達2,235,145 USDT,超募比例11175.73%。
Enft.one是以Emoji為主題的NFT平臺,首發運行在Heco上,全面支持火幣生態鏈。同時,Emoji NFT具有一定隨機性及稀缺性,用戶可以通過市場交易。
Enft.one將于明天(13號)14時開啟NFT盲盒預售,每個地址限購50個NFT盲盒;并于20時開啟首期無損挖礦。[2021/5/12 21:54:14]
去中心化交易所DODO已追回189萬美元資金:金色財經報道,去中心化交易所DODO此前宣布,攻擊者利用DODO V2 Crowdpools智能合約中的漏洞竊取了380萬美元。根據最新消息,該交易所已收回了189萬美元資金,包括約1,140,??000 USDT和411 ETH,并計劃將資金退還給受影響的各方。[2021/3/10 18:30:23]
△圖1成都鏈安安全團隊第一時間針對該事件啟動安全應急響應,并將事件細節分析進行梳理,以供參考。其實,該事件本身來說并不復雜,其攻擊流程也非常簡單。但因該事件涉及到“閃電貸”“重入攻擊”等熱門話題,因此成都鏈安認為有必要對該事件進行發聲。二、事件分析
新加坡WBF交易所將于10月20日正式上線DODO:據官方消息顯示,新加坡時間2020年10月20日,WBF交易所將正式上線DODO,并于當日15時在Defi區上線DODO/USDT交易對,充值和提現現已開放。
據悉,DODO是基于主動做市商算法的下一代鏈上流動性基礎設施。DODO作為一個去中心化交易平臺,采用資金池模式,純鏈上交易。支持新資產的無成本發行。[2020/10/19]
該事件的攻擊原因主要在于合約的init函數未進行限制,從而導致攻擊者有權利進行調用,如圖2所示:
△圖2經分析,攻擊者利用了DODO合約中提供的閃電貸工具,首先向合約轉移了兩種空氣幣。緊接著,發起了一筆閃電貸交易。在交易結束之前,調用合約的init函數將幣種指向空氣幣,從而躲過了閃電貸的歸還校驗,如圖3所示。
△圖3三、安全建議
成都鏈安安全團隊認為,本起事件并不復雜,但值得敲響警鐘,引起廣大項目方的注意。具體而言,首先是DODO的閃電貸函數是進行了重入校驗的,但由于init函數并沒有添加重入校驗,所以導致了類似重入攻擊的發生。另外,結合成都鏈安審計團隊以往對項目方的安全審計經驗,由于目前代碼的復雜度越來越高,模塊化也隨之越來越多,有許多項目方雖然都使用了init函數進行管理,但需要提醒的是,init函數在solidity中也僅僅只是一個普通函數,在此呼吁廣大項目方與開發者引起重視。切記,不要誤以為取名為“init”,就只能進行一次調用。同時,我們建議,在日常的安全防護中,項目方也需要做好事無巨細的安全加固工作;通過借助第三方安全公司的專業力量,采用“形式化驗證與人工審核”結合的復合式審計方法,方能實現對項目面面俱到的全方位護航。
編者按:本文來自WebX實驗室Daily,Odaily星球日報經授權轉載。從DeFi熱潮盛行之時,擴容就一直是以太坊難以擺脫的魔咒,尤其是今年BSC等其他公鏈項目的成熟以及波卡平行鏈上線的有序推.
1900/1/1 0:00:00編者按:本文來自HashKeyMe,作者:HashKeyCapitalResearch肖琪凡,星球日報經授權發布.
1900/1/1 0:00:00北京時間3月14日,CertiK安全技術團隊發現DeFi穩定幣項目TrueSeigniorageDollar發生新型攻擊事件,總損失高達約1.66萬美金.
1900/1/1 0:00:00編者按:本文來自數字法幣研究社,作者:佘云峰,星球日報經授權發布。新民晚報訊:上海商場也能使用數字人民幣了!就在“女神節”期間的新世界城和新世界大丸百貨.
1900/1/1 0:00:00比特幣在經歷短期的暴跌之后,再次回歸58000美元大關。向60000美元發起沖擊,而這個日子,恰恰是去年被人們視為災難的“3.12”.
1900/1/1 0:00:00高昂的Gas費以及網絡擁堵一直是困擾以太坊的首要問題,ETH2.0任重道遠,以太坊擴容成為當下的最需要解決的燃眉之急,以太坊上的Layer2擴容之爭也變成了當下的焦點.
1900/1/1 0:00:00