比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > XRP > Info

BSP:卡Bug自己給自己「開工資」?Daoswap攻擊事件分析_MDAO價格

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

① 攻擊者合約從12個地址中共閃電貸到了218萬美元。

② 攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a. 代幣獎勵:這是為換取代幣的用戶準備的。

b. 邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

新加坡將為Web3等技術提供1.5億美元基金:8月7日消息,新加坡金融管理局(MAS)在一份聲明中表示,根據新的金融部門技術和創新計劃(FSTI 3.0),未來三年將向Web3初創公司和其他技術投資1.5億美元。MAS認識到與行業合作支持Web3.0等新興技術產生的創新金融科技解決方案的重要性,MAS將公開呼吁在行業用例中使用創新技術。將提供贈款資金以支持實際試驗和商業化。

這是官方實體首次投資加密貨幣創新,MAS董事總經理Ravi Menon表示,我們期待與業界繼續合作,推進有針對性的金融創新。[2023/8/7 21:29:59]

③ 攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

④ 攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

加密支付基礎設施公司XanPool完成4100萬美元融資,Target Global參投:11月25日消息,據外媒報道,提供法幣和加密貨幣兌換服務的加密支付基礎設施公司XanPool已完成4100萬美元融資,報道稱這筆融資交易于2022年二季度完成,其中倫敦新晉投資方Target Global參投3500萬美元,現有投資方Antlet Elevate參投600萬美元,其估值已達4億美元。

XanPool公司將利用新資金加速歐洲、中東、北非和拉丁美洲市場擴張,并在泰國建立研發中心。(福布斯)[2022/11/25 20:44:55]

⑤ 攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

合約漏洞

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

消息人士:三箭資本持有Deribit股份僅為2500萬美元,而非5億美元:7月20日消息,對于三箭資本(3AC)破產的法院文件可能高估了該公司剩余資產的價值,特別是其對加密期權交易所Deribit的敞口。由清算人RussellCrumpler撰寫并提交給英屬維爾京群島法院的1,100頁宣誓書中,3AC被描述為“資不抵債”,需要完全“清盤”。這些文件還詳細介紹了3AC的剩余資產,其中包括GBTC、BTC、AVAX和NEAR的持有量,以及Deribit的股份。目前索賠總額為28億美元。根據宣誓書,3AC持有Deribit股票價值5億美元,或3AC剩余資產的一半。然而,一位知情人士表示,3AC持有的Deribit股票價值接近2,500萬美元,而不是5億美元。3AC并不直接擁有Deribit的股份,而是擁有名為3ACQCPDeribitSPV的新加坡特殊目的公司(SPV)的股份。

據悉,SPV的最大股東是3AC和QCP Soteria Node,后者是一家控股公司,其投資組合包括Algorand和PundiX。SPV的董事包括QCP Soteria Node創始人SherwinLee、QCPCapital聯合創始人DariusSit和三箭資本聯合創始人SuZhu。(Cointelegraph)[2022/7/20 2:25:06]

ABEYCHAIN將轉為100% DPoS共識,ABEY近7天漲幅達161%:據官方消息,ABEYCHAIN將于9月1日從目前的PoW + DPoS混合共識轉為100% DPoS共識。代幣總量將從3,000,000,000減少至1,419,297,400。

據悉,ABEY過去7天漲幅達到161%,7日內價格從0.44美元漲至1.15美元。[2022/7/9 2:02:08]

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254 USDT。

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23 

交易②: https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0 

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b 

交易④: https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad 

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7 

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef 

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

CertiK中文社區

企業專欄

閱讀更多

金色早8點

財經法學

成都鏈安

PANews

Bress

鏈捕手

Odaily星球日報

Tags:BSPNBSSWAPDAOBSP幣nbs幣官網BSCswapMDAO價格

XRP
數字貨幣:項目方ICO涉嫌非法吸收公眾存款罪該如何辯護_Shinjiru Inu

ICO即Initial Coin Offering,在94公告中將其定義為“首次代幣發行”,本文題目中提及的項目方ICO可以做擴大理解,包括代幣發行、代幣融資等行為.

1900/1/1 0:00:00
WEB:Web3 新手教程——從入門到精通_First Ever NFT

其實在很早之前,我就計劃寫一篇《Web3 新手教程》,送給想要進入 Web3 或者剛剛進入 Web3 的小伙伴,但是考慮到兩點原因,我還是打算把這件事推遲一些時日.

1900/1/1 0:00:00
比特幣:戰爭邊緣 比特幣為何是最優避險資產?_CON

原文標題:《For the War》撰文:Arthur Hayes,BitMEX 創始人編譯:BlockTurbo如果戰爭來臨.

1900/1/1 0:00:00
以太坊:項目周刊 | 以太坊合并正式完成_Future1coin

金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、行情與合約數據、礦業信息、項目動態、技術進展等行業動態。本文是項目周刊,帶您一覽本周主流項目以及明星項目的進展.

1900/1/1 0:00:00
NFT:NFT租賃平臺關門大吉 租借經濟潛力在哪?_ENTRC幣

來源:老雅痞 NFT租賃平臺Rentable在前幾天宣布停止運營。雖然目前平臺可以取款,但租賃功能現在已被禁用,用戶可在10月13日前完成取款.

1900/1/1 0:00:00
NFT:數據解析:目前是今年最不活躍的 NFT 時刻_COLLECTIVE Vault (NFTX)

撰文:Echoo Research Weekly NFT Market Volume?最近兩周加密市場迎來了整體下跌,BTC 的價格從 $25000 跌至 $19500,跌幅達 20%.

1900/1/1 0:00:00
ads