北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
攻擊步驟
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.代幣獎勵:這是為換取代幣的用戶準備的。
WONDER DAO作為WONDER 1加入主網節點委員會(PCN):金色財經報道,區塊鏈開發商 Wemade 今天宣布,其 WEMIX3.0 區塊鏈主網 WONDER DAO 已加入主網節點委員會 (PCN)。 WEMIX3.0 大型生態系統將隨著 WONDER DAO 的加入,通過增加民主和透明的參與以及通過更漸進的去中心化進一步發展。[2023/4/26 14:27:38]
b.邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
標記為BitDAO的地址將9200萬枚BIT轉入“0xe51”開頭地址:金色財經報道,根據Bit余燼的推特,鏈上標記為BitDAO:Bybit Locked的地址將9200萬枚BIT轉移至“0xe51”開頭的地址。
據統計,“0xe51”開頭的地址每個月都向幾個到十幾個地址分發BIT,其中在7月7日,向近300個地址各分發了幾千至幾萬不等的BIT。[2022/12/16 21:48:06]
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
合約漏洞
DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。
大學生全球線上馬拉松THUBA DAO Summer Hack正式啟動:7月30日消息,THUBA DAO Summer Hack活動將于8月1日正式啟動。活動報名入口已在開發者激勵平臺DoraHacks.io開啟,項目提交截止時間為9月5日。本次線上黑客松由THUBADAO主辦,總獎金池超6萬美金,面向全球所有大學生開發者。活動包含DeFi,Infra,NFT,DAOs和Blockchain for Good五大賽道。除獎金和融資機會外,參賽選手還有機會參與免費在線研討會和導師一對一咨詢,并與來自清華大學、北京大學、賓夕法尼亞大學、延世大學等世界頂尖大學的的BUIDLer建立聯系。
本次活動由THUBADAO—清華大學學生區塊鏈協會(THUBA)發起的去中心化自治組織主辦,旨在培養下一代Web3領導者。活動贊助伙伴包括EduDAO,BitDAO,Algorand,Dfinity,Polygon等,由DoraHacks提供平臺支持。[2022/7/30 2:47:47]
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
1kx和Macro DAO聯合發起Macro黑客松:7月29日消息,1kx和Macro DAO聯合發起Macro黑客松。Macro黑客松旨在加速NFT金融領域的發展,包括提出下一代協議,提高 NFT 的生產力、實用性和財務用例。活動將于8月16日至30日舉行,贊助商包括NFTfi、NFT Bank、Ronin、Sudoswap等。[2022/7/29 2:44:56]
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23
交易②:https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b
交易④:https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
Tags:DAOSWAPBITBSCSJones DAOMilkshake SwapBitGet交易平臺錢退不出來BSCS幣
Bitfinex將上架多鏈互操作網絡Flare($FLR)Bitfinex宣布將上架Flare(FLR),一個多鏈可互操作區塊鏈的原生代幣.
1900/1/1 0:00:00一、行業動態總結 上周加密市場整體走勢與美股類似,周二CPI低于預期有短期利好,加密市場反彈4%左右,比特幣最高來到了18000美元收到了半年前套牢盤的強力壓制.
1900/1/1 0:00:00一、上周行業動態: 本周加密市場表現繼續優于美股市場,雖然整體走勢類似,但相比于美股周三跳漲周五跳水的行情,加密市場更多處于盤整階段,波動率較低.
1900/1/1 0:00:00上周五美國10月非農數據發布,新增就業人數26.1萬人,高于市場預期,同時9月前值也上修5.2萬,不過10月增幅已經是2020年12月以來最低,失業率則升至3.7%,是2月以來最高.
1900/1/1 0:00:00據官方消息,HuobiGlobal現已正式上線TRX/USDC交易對。 Huobi公開部分資產儲備,總資產約合35億美元:11月13日消息,據官方公告,Huobi公開部分主要資產儲備情況,包括超.
1900/1/1 0:00:00區塊鏈瀏覽器TRONSCAN最新數據顯示,截至11月11日,波場TRON賬戶總數達到120,105,371,正式突破1.2億.
1900/1/1 0:00:00