北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
攻擊步驟
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
近24小時以太坊NFT市場買家地址數量為5,936個:金色財經報道,據NFTGo數據顯示,近24小時以太坊NFT市場買家地址數量為5,936個,賣家地址數量為6,341個。近30天盈利地址數量為59,700個,虧損地址數量為432,790個。此外,當前以太坊NFT市場情緒指數為35,等級為“Cool”。
注:NFT市場情緒指數是根據波動率、交易量、社交媒體和谷歌趨勢計算得出。[2023/6/21 21:51:12]
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
數據:自合并以來以太坊鏈上ETH銷毀量已突破70萬枚:金色財經報道,據 ultrasound.money 最新數據顯示,自合并以來,以太坊鏈上 ETH 銷毀量已突破 70 萬枚,本文撰寫時達到 702,080.98 枚。此外,截至目前以太坊鏈上 ETH 銷毀總量已達 3,325,392.06 枚,當前銷毀率約為 3.52 ETH/min。[2023/5/24 15:22:35]
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
合約漏洞
DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。
Moonbirds系列NFT近24小時交易額漲幅近60%:金色財經報道,據NFTGo.io數據最新數據顯示,Moonbirds系列NFT總市值為154,339.32 ETH,過去24小時的交易額為120.48 ETH,漲幅達60.50%;地板價為8.29ETH,持有NFT地址總數為6629個。[2022/10/30 11:57:09]
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
Curve上ETH/stETH流動性池的stETH價格跌至0.9464ETH,傾斜比例近80%:6月13日消息,Curve上ETH/stETH流動性池的stETH兌換價格已跌至0.9464ETH,stETH傾斜比例為79.94%。[2022/6/13 4:21:59]
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
來源:金色財經
原文作者:?Breeze TL;DR 1、DeFi市場盛況:擴張到了不同的公鏈和Layer2,衍生出DEX、借貸、Staking、衍生品、橋等應用場景,不斷有新的DAPP出現優化用戶體驗.
1900/1/1 0:00:00第一個由“恐怖主義支持者”創建和共享的非可識別令牌案例已經曝光,引發了人們對區塊鏈技術可能有助于傳播恐怖主義信息和宣傳的擔憂.
1900/1/1 0:00:00以太坊Merge在即,生態上各方力量紛紛表示支持支持pos鏈,coinbase,usdt,aave,lido以及最大的NFT交易平臺opensea等.
1900/1/1 0:00:00去中心化是需要提高效率的。原文標題:《DAO:設計高效率DAO的方法》撰文:0xJustice.ethDAO的操作者們已經感受到了協調、溝通和執行失敗的痛苦.
1900/1/1 0:00:00上周五,加密貨幣非官方銀行MakerDAO的幕后策劃者RuneChristensen撰寫了一份規模宏大的提案.
1900/1/1 0:00:00我們該怎么定義Web3?對于重要的概念,我們有必要根據自己的理解下一個定義。在我看來,Web3是大家對于一種新的商業模式或協作關系的總稱或抽象指代,而這套協作關系或商業范式的底層,是由互聯網、密.
1900/1/1 0:00:00