以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > UNI > Info

Daoswap攻擊事件分析:卡Bug給自己「開工資」_CAN:SCAN幣

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

Yat Siu針對ApeCoin DAO提案相關疑問回應社區:3月24日消息,Animoca Brands聯合創始人兼CEO Yat Siu在其社交平臺發文回應社區關于Animoca Brands提出的提案中質押池的相關疑問。

Yat Siu表示,AIP-5中提到的四個質押池,雖然有三個是為BAYC生態NFT持有者提供的,但他們想要獲得質押收益同樣需要質押APE,并與其NFT配對,NFT只是起到鑰匙的作用。如果NFT持有者在質押APE期間賣掉NFT,這意味著他同時失去了獲取質押收益的鑰匙。[2022/3/24 14:15:47]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

DAO Maker官方:將停止所有涉及客戶和客戶資產托管的智能合約操作:9月4日消息,官方消息,DAO Maker官方表示,將停止所有涉及客戶和客戶資產托管的智能合約操作。將使用類似于Polkastarter和大多數其他launchpad的方式。將只提供代幣發行,而不提供任何形式的質押、門戶或橋。此外,DAO Maker正在市場上獲取代幣,以 確保SHO參與者在未來發布中獲得代幣,以及支持今天受影響的項目。受影響項目的代幣價格大多已恢復到黑客攻擊前的水平。

此前消息,DAO Maker的Vesting合約遭到黑客攻擊,攻擊者最終獲利近400萬美金。[2021/9/4 23:00:09]

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

NDG數字畫廊與加密藝術家社區StratosphereDAO聯合發起的藝術展覽將于北京開幕:由NealDigitalGallery(NDG數字畫廊)與加密藝術家社區StratosphereDAO在聯合發起的區塊鏈數字藝術周特別展覽將于7月31日在北京觀唐美術館開幕,本次展覽聚焦目前全球NFT多元創作生態,以近500塊數字高清屏幕為載體,集中呈現500余創作者的超過2000幅數字藝術作品。本次展覽由策展人程雪及加密藝術家REVA共同擔任本次展覽策展。展覽將于7月31日至8月6日10:00-18:00免費向公眾開放。展覽期間每天下午4點將在主視覺區展出包括來自美國的AliSabet(knoworigin最高銷售額藝術家)、來自韓國的Mr.Misang(SuperRare單幅最高成交記錄藝術家)以及多位今年保利春拍、永樂春拍的銷售紀錄保持者的作品。[2021/7/27 1:17:46]

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:DAOSWAPCANBSCHairDAORenaSwapSCAN幣VBSC

UNI
NFT 項目如何為以太坊的網絡轉變做準備_NFT:以太坊

加密貨幣歷史上最重要的事件之一最終預計將在本周發生。以太坊的主要軟件升級,稱為TheMerge,將使區塊鏈平臺從其當前的工作證明共識機制完全過渡到股權證明模型.

1900/1/1 0:00:00
ETC Group 為 ETP 保留以太坊 PoW 硬分叉_以太坊:ETP

在為以太坊合并做準備的過程中,ETC集團在周三發布了一個令人震驚的消息。這家數字資產和區塊鏈股權提供商宣布其計劃繼續為其當前的以太坊交易所交易產品使用以太坊的工作證明共識.

1900/1/1 0:00:00
AAX將下架My Universe (MYUNI)_TPS:bch幣發行總量

尊敬的AAX用戶: 為了給用戶較好的交易深度與使用體驗,AAX將於2022年9月15日17:00(UTC8)下線MYUNI/USDT交易對,並關閉充幣服務.

1900/1/1 0:00:00
美國一洗車場推出基于NFT的促銷活動,其客戶已鑄造超過1萬個NFT_ING:MCASH

9月13日消息,美國加州圣地亞哥一家名為SoapyJoe''s的洗車公司在7月初推出了基于NFT的促銷活動,允許客戶從17個連鎖店中收集不同的基于以太坊的NFT.

1900/1/1 0:00:00
Pearcoin | 一漲一跌,BTC和ETH要分道揚鑣?_PEA:BTC

9月13日,BTC和ETH都突破了關鍵點位,分別踏上了22000和1700,雖然前期走勢兇猛,但之后卻產生了分歧,BTC仍有向上的勢頭,ETH則出現了小回調的跡象,特別是臨近合并,更顯詭異.

1900/1/1 0:00:00
盤中寶——加密市場多頭走強,后市預計寬幅震蕩_比特幣:SBTCCURVE價格

伴隨以太坊合并在即,加密市場多空博弈異常激烈,目前多頭力量占優,投資者情緒回暖。比特幣連續上攻,目前站上MA5,MA13,MA30以及MA65等多條均線,短線有一定回踩預期,上方重要阻力位于MA.

1900/1/1 0:00:00
ads