北京时间2022年9月5日,CertiK审计团队监测到Daoswap由于挖矿奖励大于交换过程中收取的费用以及缺乏验证,允许用户将邀请者地址设置为自己,在一次攻击中损失了58万USDT。
攻击步骤
①攻击者合约从12个地址中共闪电贷到了218万美元。
②攻击者合约使用DAORouter将所有闪电贷到的USDT交换为DAO代币。在交换过程中,攻击者合约以两种方式从SwapToEarn获得DAO代币作为奖励:
韩国加密借贷平台Delio:与Haru Invest事件无关,平台服务正常运行:6月13日消息,韩国加密管理和借贷平台Delio首席执行官Jeong Sang-ho表示,数字资产管理平台Haru Invest服务合作伙伴的名字没有被公开,所以不知道这个合作方是否是和我们有往来的公司,但我们与Haru Invest暂停存提款事件无关,Delio平台服务正常运行。
此前消息,Haru Invest表示,因服务合作伙伴问题已暂停存提款请求。[2023/6/13 21:33:46]
a.?代币奖励:这是为换取代币的用户准备的。
b.?邀请者奖励:攻击者在调用函数时可以任意设置一个“邀请者”地址,相当于推荐人也可以获取奖励。在这种情况下,攻击者合约将邀请者地址设置为自己。
③攻击者合约用同样的方法将所有DAO代币换回USDT,再次获得这两种奖励。
王慧文:个人不持有比特币,Crypto的发展曲线不一定与互联网/移动互联网相同:4月20日消息,美团联合创始人、前美团点评高级副总裁王慧文接受 36 氪采访时表示,影响 Crypto 发展曲线的核心要素不一定是科技,而 Crypto 的发展曲线也不一定跟互联网/移动互联网相同,对此应该保持 open minded。如果我们用科技在讨论,它就已经被归到科技的(范畴),但凭什么它一定是按照科技曲线发展?即便假定是按科技曲线发展,科技也有不同的曲线,也有互联网和电动车的差别。
此外,王慧文表示其一个比特币也没有,仅有的半枚 ETH 系别人赠予加密钱包账户时附赠。据悉,王慧文去年 4 月曾将即刻 App 签名改为正在学习 Crypto,目前已改为正在学习人工智能。[2023/4/20 14:16:13]
④攻击者合约多次重复步骤②和③。因为攻击者收到了DAO代币作为奖励,所以他每次都能获得更多的USDT。
Opensea:将继续对所有现有收藏征收版税:11月10日消息,Opensea在社交媒体上表示,将继续对所有现有收藏征收版税。创作者可以立即采取措施: 1) 可以为现有收藏建立链上执行路径;2)为你的社区制定更多激励措施以继续支付费用;2)可以拒绝让你的项目网站链接到无版税的市场。
为了确认新收藏的版税,创作者必须采用链上执行工具。例如Opensea的新注册表,同时也支持其他工具。在接下来的几周时间,Opensea将开始公开版税数据,供所有人使用。[2022/11/10 12:42:01]
⑤攻击者合约偿还了所有借贷资金,并将剩余的USDT金额转移给攻击者。
合约漏洞
DAOSwap包含一个“swap-mining”的奖励,其实现方式如下。
Aave公司从DAO基金中寻求1600万美元来支付加密货币开发人员:金色财经报道,Aave Companies 是一家监督加密借贷协议 Aave 的开发实验室,它正在向 Aave 社区寻求超过 1600 万美元的资金来支付平台上的开发工作。Aave公司在提交给Aave治理论坛的提案中称,我们建议Aave DAO向Aave公司返还总计1628万美元的追溯资金,用于开发Aave协议V3。虽然该提案计划在周四美国凌晨之前结束,但它已经达到了法定人数,近100%的选票支持该资金。治理论坛上的社区讨论普遍积极并支持该提案。
提案指出,Aave 协议的贡献者包括开发公司 BGD Labs、Certora、SigmaPrime、Llama、Gauntlet 和 Aave 公司。[2022/9/8 13:17:02]
在函数_swap中调换之后,可调用SwapToEarn.sol中的函数swapCall。
Pocket Network:已支持加密通用基本收入项目GoodDollar:9月1日消息,据Web3基础设施项目Pocket Network官方社交媒体,Pocket Network已完成加密通用基本收入项目GoodDollar集成,GoodDollar 是一个在全球范围内解决不平等问题的加密项目,其通用基本收入(UBI)已吸引了超过50万人加入,目前已经完成Pocket Network协议整合,Pocket Network的中间件提供远程过程调用(RPC)端点可以确保GoodDollar的UBI平台可以处理大量数据中继,确保服务不会终端,据悉Pocket Network每天将为GoodDollar提供近2000万个数据中继服务。[2022/9/1 13:02:19]
在函数swapCall中,DAO代币被转移给用户和邀请者,二者的地址都是通过参数传递的。
当函数在_swap中被调用时,我们可以看到用户被设置为信息发送者msg.sender,而邀请者则来自于输入参数。
邀请者地址可以是任何地址,因为这个地址没有设置检查。攻击者能够将邀请者设为自己,并得到了额外的奖励。
值得注意的是,攻击者作为邀请者得到的奖励约占总奖励的20%。即使不允许攻击者将邀请人地址设置为自己,攻击者仍然可以从交易中获利。
6次交易的总利润约为581,254USDT。
相关交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
来源:金色财经
币圈咨询9月9日热点;1.郑州获批创建国家区块链发展先导区2.美国财政部将建议政府采用数字美元3.CME“美联储观察”:美联储9月加息75个基点的概率为86%4.
1900/1/1 0:00:00比特币9月5号行情解读回顾昨日短线思路;大饼做多后移至19550-19700间低多,以太坊回踩1535-1545低多,相继成功进场。大饼拿下两个百分比,以太拿下近三个百分比.
1900/1/1 0:00:00据官方消息,9月6日,波场联合储备推出的兑换工具兼汇率稳定机制PSM新增支持TUSD。 数据:昨日OpenSea平台交易量创2021年7月以来最低值:金色财经报道,Proof研究员NFTstat.
1900/1/1 0:00:00以太坊日线图走势:以太坊现在走势给予笔者的思路是目前行情与比特币走势算是同步,也在昨晚后半夜蓄力拉伸冲高回旋来潮,最高涨幅至1789位置止步回落,也算是触及在阻力压制处.
1900/1/1 0:00:00今年2022年的比特币价格暴跌给比特币矿工带来了巨大压力,这些矿工一直在不断清算其持有的BTC以满足其运营成本。根据最新报告,由于多种因素的影响,比特币挖矿收入已降至大约两年来的最低水平.
1900/1/1 0:00:00本文来自Medium,原文作者:MercedesBent,Katie辜编译。 加密货币和NFT在现实世界中真的有用吗?现实世界的适用性对于加密技术的真正成功至关重要.
1900/1/1 0:00:00