據消息,去中心化交易平臺DODO的wCRES/USDTV2資金池被黑客攻擊,轉走價值近98萬美元的wCRES和近114萬美元的USDT。DODO表示,團隊已下線相關資金池建池入口,該攻擊僅影響DODOV2眾籌池,除V2眾籌池之外,其他資金池均安全;團隊正在與安全公司合作調查,并努力挽回部分資金。更多后續消息請關注DODO官方社群公告。
慢霧安全團隊在第一時間跟進并分析,下面將細節分析給大家參考。
澳大利亞參議員提出私人法案以加快加密貨幣監管:金色財經報道,澳大利亞參議員 Andrew Bragg 提交了一份名為《2023 年數字資產法案》的私人參議員法案,以保護消費者和促進投資者,其中包括針對穩定幣的監管建議、交易所許可和托管要求。該法案旨在為加密貨幣交易所、托管服務和穩定幣發行人提供監管框架,既保護消費者又促進投資。它還希望為授權存款機構 (ADI) 報告有關CBDC發行和控制的信息提供指南。
如果通過,該法案將要求個人或企業持有澳大利亞證券和投資委員會 (ASIC) 授予的許可證或外國許可證才能經營加密貨幣交易所。[2023/3/29 13:33:19]
攻擊細節分析
數據:狗狗幣總持幣地址數超508萬:金色財經報道,數據顯示,當前狗狗幣DOGE 24小時交易筆數3676,24小時活躍地址數7351,總持幣地址數達5,083,507。DOGE每日手續費總和曾在10月29日上漲至6.77萬DOGE,創近6個月來新高。[2022/10/31 11:59:55]
通過查看本次攻擊交易,我們可以發現整個攻擊過程非常簡單。攻擊者先將FDO和FUSDT轉入wCRES/USDT資金池中,然后通過資金池合約的flashLoan函數借出wCRES和USDT代幣,并對資金池合約進行初始化操作。
美國拜登政府將于8月發布比特幣挖礦報告:金色財經報道,美國拜登政府將于8月發布一份比特幣挖礦報告,探索比特幣挖礦相關問題,例如挖礦設備產生的噪音污染、不同共識機制的能源效率等。白宮科技政策辦公室負責能源事務的首席助理主任Costa Samaras表示:如果比特幣挖礦要以任何有意義的方式成為我們金融體系的一部分,那么重要的是它以負責任的方式發展且最大限度地減少總排放量。當我們考慮數字資產時,應當是氣候和能源之間的對話。[2022/7/5 1:52:43]
為何存入FDO和FUSDT代幣卻能成功借出wCRES和USDT,并且初始化資金池合約呢?是因為資金池的閃電貸功能有漏洞嗎?
Instagram或將支持通過AR查看NFT:6月16日消息,Instagram已增加數字收藏品板塊,科技KOL Alessandro Paluzzi表示Instagram正在努力支持通過AR 查看數字收藏品,配圖中Instagram NFT收藏頁面顯示See in AR標志。[2022/6/16 4:33:01]
接下來我們對flashLoan函數進行詳細分析:
通過分析具體代碼我們可以發現,在進行閃電貸時會先通過_transferBaseOut和_transferQuoteOut函數將資金轉出,然后通過DVMFlashLoanCall函數進行具體外部邏輯調用,最后再對合約的資金進行檢查。可以發現這是正常閃電貸功能,那么問題只能出在閃電貸時對外部邏輯的執行上。
通過分析閃電貸的外部邏輯調用,可以發現攻擊者調用了wCRES/USDT資金池合約的init函數,并傳入了FDO地址和FUSDT地址對資金池合約進行了初始化操作。
到這里我們就可以發現資金池合約可以被重新初始化。為了一探究竟,接下來我們對初始化函數進行具體的分析:
通過具體的代碼我們可以發現,資金池合約的初始化函數并沒有任何鑒權以及防止重復調用初始化的邏輯,這將導致任何人都可以對資金池合約的初始化函數進行調用并重新初始化合約。至此,我們可以得出本次攻擊的完整攻擊流程。
攻擊流程
1、攻擊者先創建FDO和FUSDT兩個代幣合約,然后向wCRES/USDT資金池存入FDO和FUSDT代幣。
2、接下來攻擊者調用wCRES/USDT資金池合約的flashLoan函數進行閃電貸,借出資金池中的wCRES與USDT代幣。
3、由于wCRES/USDT資金池合約的init函數沒有任何鑒權以及防止重復調用初始化的邏輯,攻擊者通過閃電貸的外部邏輯執行功能調用了wCRES/USDT資金池合約的初始化函數,將資金池合約的代幣對由wCRES/USDT替換為FDO/FUSDT。
4、由于資金池代幣對被替換為FDO/FUSDT且攻擊者在攻擊開始時就將?FDO和FUSDT代幣存入了資金池合約,因最終通過了閃電貸資金歸還的余額檢查而獲利。
總結
本次攻擊發生的主要原因在于資金池合約初始化函數沒有任何鑒權以及防止重復調用初始化的限制,導致攻擊者利用閃電貸將真幣借出,然后通過重新對合約初始化將資金池代幣對替換為攻擊者創建的假幣,從而繞過閃電貸資金歸還檢查將真幣收入囊中。
參考攻擊交易:
https://cn.etherscan.com/tx/0x395675b56370a9f5fe8b32badfa80043f5291443bd6c8273900476880fb5221e
KavaLabs發布Kava5主網升級暫停公告。北京時間3月4日晚11:15左右,Kava5主網成功上線,但在啟動幾分鐘后,Kava團隊在HARDProtocol發現了一個Bug,KavaLab.
1900/1/1 0:00:003月5日,一項可以降低交易費用波動性的以太坊升級計劃——EIP1559,已經被正式納入到以太坊的下一個主要硬分叉升級——“倫敦硬分叉”,預計時間為今年7月份.
1900/1/1 0:00:00權益質押服務商Staked針對此前超70節點集體遭到slash懲罰回應稱,2月2日有75個運行在Staked的節點遭到slash懲罰,這主要是由于技術性問題,客戶將得到全額賠償.
1900/1/1 0:00:00據印度媒體EconomicTimes3月5日報道,區塊鏈供應鏈初創公司KoineArth通過融資籌集了180萬美元,由YourNestVentureCapital領投.
1900/1/1 0:00:00據Digiconomist的比特幣能源消費指數的最新數據,比特幣的能源消費自2020年末以來一直處于歷史最高水平。據估計,比特幣每年的消耗量約為77.8TWh,相當于智利的消耗量.
1900/1/1 0:00:00特朗普卸任后,民主黨人喬·拜登成功當選美國第46任總統,。珍妮特·耶倫作為政府的財政部長。盡管政府部門發生了變化,但是經濟中的根本問題仍然沒有發生改變,那么問題是美國政府的變化是否會影響比特幣的.
1900/1/1 0:00:00