DAO組織BuildFinance在社交媒體發文表示,該項目遭遇惡意治理攻擊,攻擊者惡意鑄造了110萬枚BUILD并拋售套利。知道創宇區塊鏈安全實驗室第一時間對本次事件深入跟蹤并進行分析。
該合約線上提案投票地址?https://snapshot
functionvote(uint_proposalId,bool_support)publiclockVotes{require(state(_proposalId)==ProposalState
NEAR基金會與Startup Wise Guys合作開展MetaBUILD預加速計劃:據官方消息,NEAR基金會宣布與歐洲創業加速器Startup Wise Guys建立合作關系,雙方將針對MetaBUILD黑客馬拉松20個獲獎項目合作,開展為期8周的預加速計劃。[2023/2/17 12:12:10]
else{proposal
receipt
該函數方法允許任何擁有一定數量資產的用戶發起提案,持有該資產的其他用戶進行投票,函數代碼未發現安全問題,因此我們推測攻擊者可能是通過合約發起的提案。在提案通過后,攻擊者鑄造了100萬個BUILD代幣,耗盡大部分Balancer和Uniswap流動性池的資金:
Web3技術公司Virtual Nation Builders宣布收購FHM公司:金色財經報道,Web3 技術公司Virtual Nation Builders表示,它收購了FHM公司,該公司創建了南非第一個在全球交易所上市的工作證明加密貨幣safcoin。作為Web3公司收購FHM的結果,該加密貨幣現在將 \"上市并將其所有數字用例和平臺合并到新的VNB建立的Cowrie交易所和伙伴關系中\"。[2022/9/19 7:04:50]
隨后又通過治理合約控制平衡池,耗盡包括13萬METRIC代幣在內的其他數字資產:
幣贏CoinW將于8月4日17:00在潛力區上線BUIDL:據官方消息,幣贏CoinW將于8月4日17:00在潛力區上線BUIDL,開通BUIDL/USDT交易對,同時開啟“充值送BUIDL,Maker-0.1%費率”活動;據悉,Buidl是DFOhub的治理代幣。DFOhub是一個基于DFO協議的獨立的去中心化組織,通過BUIDLToken持有者擁有協議及其資產的所有權。[2020/8/4]
最后喪心病狂的鑄造了一億個Build,出售給任何還存在流動性的池子:
目前還未確定攻擊者發起通過的提案內容,但根據通過提案后的鑄幣行為,跟進到代幣合約0x6e36556b3ee5aa28def2a8ec3dae30ec2b208739:
addresspublicgovernance;constructor()publicERC20Detailed("BUILDFinance","BUILD",18){governance=msg
functionmint(addressaccount,uintamount)public{require(msg
functionsetGovernance(address_governance)public{require(msg
合約在初始化的時候會設置合約擁有者為治理者,并且只有治理者可以發起鑄幣請求,而只有治理者才能調用setGovernance函數更換治理者,因此可以確定,攻擊者發起的具體提案為更換治理者。
在創建合約的時候,治理者為0x2Cb037BD6B7Fbd78f04756C99B7996F430c58172,也就是合約部署者,他在部署合約后將治理者更換為TimeLock合約0x38bce4b45f3d0d138927ab221560dac926999ba6:
而在2021年1月,TimeLock合約將治理權交給了0x5a5a6ebeb61a80b2a2a5e0b4d893d731358d888583:
最后在2022年2月,由Suho.eth發起提案,利用低投票閾值將治理者更換為0xdcc8a38a3a1f4ef4d0b4984dcbb31627d0952c28,惡意接管后鑄幣套現。
0x03:總結
經過完整分析,知道創宇區塊鏈安全實驗室?明確了該次事件的源頭由攻擊者創造低閾值提案,讓自己惡意接管了治理權限,去中心化的治理實現是很有必要的,但不應該讓攻擊者可以利用少量投票就通過提案。
Tags:BUILDNCEANCNANDark.BuildCells FinanceTurbos FinanceInvox Finance
尊敬的XT.COM用戶:XT.COM作為致力於為全球優質的數字資產提供優質服務的交易平臺。平臺會定期對已上線的幣種進行綜合性審核,以確保平臺幣種的高水準交易.
1900/1/1 0:00:00''Gate.ioCopyTradingIsNowInTheGate.ioPostsSpace!Like&FollowGate.
1900/1/1 0:00:002月22日消息,據俄羅斯財政部近日向俄羅斯政府提交的“關于數字貨幣”的聯邦法律草案,雖然俄羅斯將繼續禁止在俄羅斯聯邦境內使用數字貨幣作為支付手段.
1900/1/1 0:00:00核心要點 投行Stifel在一份最新報告中甚至預測比特幣將在2023年下跌至1萬美元,這并非完全沒有道理.
1900/1/1 0:00:00Jan.2022,?Sabrina@footprint.networkDataSource:FootprintAnalytics目前AssangeDAO是JuiceBox歷史上最大的DAO.
1900/1/1 0:00:00作者:0xEliven/ForesightVenturesPak作為闖入加密世界的先鋒藝術家,在過去兩年內創造了一項項傳奇,逐步走上加密藝術的神壇.
1900/1/1 0:00:00