月亮链 月亮链
Ctrl+D收藏月亮链
首页 > USDT > 正文

NFD:New Free DAO攻击事件分析:闪电贷无成本套利125万美元-ODAILY_WBNB

作者:

时间:1900/1/1 0:00:00

2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。

漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。

攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。

由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。

攻击步骤

DeFi基础设施平台Qredo上线自托管钱包管理平台New Qredo:5月30日消息,DeFi基础设施平台Qredo宣布上线其改进后的机构级自我托管和钱包管理平台New Qredo,New Qredo使用称为多方计算 (MPC) 的智能密钥分片技术,改进了对团队权限和批准流程的控制。

去年2月,Qredo曾完成8000万美元A轮融资,估值达4.6 亿美元。[2023/5/30 11:48:18]

①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。

瑞士豪华汽车经销商New Motors现接受比特币支付:金色财经报道,Bitcoin Magazine在社交媒体上称,瑞士豪华汽车经销商New Motors现在接受比特币支付。[2023/3/29 13:33:41]

②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。

③这些代币被发送到一些未经验证的合约中。

④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。

⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。

非营利性志愿者组织New York Cares通过出售NFT筹集资金:10月13日消息,非营利性志愿者组织New York Cares通过出售NFT为Stand with Students筹集资金,这是一项帮助支持当地公立学校的举措。该系列将包含由Open AI的DALL-E创建的超过16,000件数字作品。(CoinDesk)[2022/10/13 14:26:41]

之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。

能源公司4NEW宣布暂停筹款 优先完成了解客户和反合规: 英国区块链能源公司4NEW今天宣布,比计划提前三天,将于3月27日暂停目前的筹款活动,以便团队能够从技术合作伙伴Ocular完成其了解客户(KYC)和反(AML)合规解决方案的实施。该团队宣布,一旦KYC合规完成,此次出售将重新开放。[2018/3/24]

⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。

⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。

漏洞分析

本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。

资金去向

攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。

将2000WBNB交易为USDT的两笔交易:

https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599

https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b

相关地址

攻击者账户:

https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2

攻击合约:

https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863

未经验证的奖励合约:

https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e

WBNB-USDT对:

https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae

USDT-NFD对:

https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。

CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。

标签:NFDWBNBNEWBNBINFD币wbnb和bnb区别和联系NEWS价格BNBDRAGON币

USDT热门资讯
区块链:由近期发生的跨链盗窃事件引发的安全问题思考-ODAILY_facedao币怎么买入卖出

跨链桥成为了黑客猛烈攻击的主要目标据Elliptic统计,2022年黑客在跨链桥上盗取的资金已超过10亿美元.

1900/1/1 0:00:00
JUS:JustLend DAO关于调整USDD市场奖励发放策略的公告-ODAILY_sun币发行量

据最新消息,JustLendDAO将对USDD市场存款挖矿奖励发放策略进行调整,调整后USDD存款挖矿奖励发放策略将与其他市场保持一致,以提升用户的体验,方便用户计算收益.

1900/1/1 0:00:00
WEB:OP Research:Web3.0打开去中心应用大门-ODAILY_web3.0币现价多少钱

作者:OPResearch尝试改变现状是人类的天性,当这一动力与科技、资本、信息、数据结合时,人类社会将不可避免地发生变化,不可避免地朝新兴社会形态、生产关系发展.

1900/1/1 0:00:00
RON:波场TRON主网上线4年收获1亿用户-ODAILY_tron

近期的加密行业颇有点“屋漏偏逢连夜雨”的味道。在Terra崩盘、以太坊持续暴跌以及机构集中清算等的多重打击下,市场悲观情绪快速蔓延,熊市的声音亦开始此起彼伏.

1900/1/1 0:00:00
BTC:多米诺骨牌上演:三箭资本崩盘始末-ODAILY_GBTC价格

原文作者:DanielLi三箭资本,我们一般称他为3AC,是世界上最大的以加密货币为重点的对冲基金公司之一。由SuZhu和KyleDavies于2012年创立,两人是高中同学,均为投行背景.

1900/1/1 0:00:00
WEB:DAOrayaki:非金融类去中心化应用的产品原则-ODAILY_DAI

原文作者:EthanLippman原文标题:ProductPrinciplesforNon-FinancialDecentralizedApplications 去中心化应用的现状对Web3的叙.

1900/1/1 0:00:00