一、事件概覽
北京時間2021年3月9日,根據輿情監測顯示,去中心化交易所DODO上的wCRES/USDT資金池似乎被黑客攻擊,轉移走價值近98萬美元的WrappedCRES和近114萬美元的USDT。據DODO官方回復目前團隊正在進行調查。原地址如下:https://www.odaily.com/newsflashes/235047.html
一地址在41分鐘前將277萬DODO存入Binance:金色財經報道,據Lookonchain發布貼表示,一地址“0xE809”在2小時前認領了277萬DODO(價值約355K美元),并在41分鐘前存入Binance。[2023/8/8 21:31:38]
去中心化交易平臺DODO完成HECO鏈部署,聚合多家平臺流動性:據官方消息,去中心化交易平臺DODO已完成HECO鏈的部署,此版本聚合了MDEX、BXH、Pippi、MDIS等平臺的流動性,支持任何人通過眾籌建池等方式低成本的發行代幣,后續還將支持私有池功能以滿足專業做市商上鏈。[2021/4/28 21:06:58]
△圖1成都鏈安安全團隊第一時間針對該事件啟動安全應急響應,并將事件細節分析進行梳理,以供參考。其實,該事件本身來說并不復雜,其攻擊流程也非常簡單。但因該事件涉及到“閃電貸”“重入攻擊”等熱門話題,因此成都鏈安認為有必要對該事件進行發聲。二、事件分析
DODO運營總監Lee:DODO的算法設計使鏈上做市變得可行:10月23日 20:00,DODO運營總監Lee作客MXC抹茶社區發表觀點。
Lee:“AMM本質上是一種作市策略。相當于在不知道任何外部信息的情況下,將資金均勻分散在0到正無窮的價格區間。
但是只有市場中間價附近的資金被頻繁交易,大部分資金都躺在賬本上睡覺。于是,在做市效果上,AMM資金利用率低、滑點大, 完全比不上人類做市商,這是不足之處。
因此我們認為,AMM并不是DEX的終局。而要把DEX這件事件再往前推一步,我們認為要模仿人類做市商的做市行為。通過引入外部的價格參考,將資金集中在預期價格附近以提高資金利用率。同時我們也在思考如何在DEX真正實現價格發現和有效的流動性提供。我們認為要中心化交易所的方式是很有借鑒價值的,目前中心化交易所中大部分的流動性都是專業做市商提供的。而 DODO 的先進的算法設計,使得專業做市商上鏈做市變得可行。”[2020/10/24]
該事件的攻擊原因主要在于合約的init函數未進行限制,從而導致攻擊者有權利進行調用,如圖2所示:
△圖2經分析,攻擊者利用了DODO合約中提供的閃電貸工具,首先向合約轉移了兩種空氣幣。緊接著,發起了一筆閃電貸交易。在交易結束之前,調用合約的init函數將幣種指向空氣幣,從而躲過了閃電貸的歸還校驗,如圖3所示。
△圖3三、安全建議
成都鏈安安全團隊認為,本起事件并不復雜,但值得敲響警鐘,引起廣大項目方的注意。具體而言,首先是DODO的閃電貸函數是進行了重入校驗的,但由于init函數并沒有添加重入校驗,所以導致了類似重入攻擊的發生。另外,結合成都鏈安審計團隊以往對項目方的安全審計經驗,由于目前代碼的復雜度越來越高,模塊化也隨之越來越多,有許多項目方雖然都使用了init函數進行管理,但需要提醒的是,init函數在solidity中也僅僅只是一個普通函數,在此呼吁廣大項目方與開發者引起重視。切記,不要誤以為取名為“init”,就只能進行一次調用。同時,我們建議,在日常的安全防護中,項目方也需要做好事無巨細的安全加固工作;通過借助第三方安全公司的專業力量,采用“形式化驗證與人工審核”結合的復合式審計方法,方能實現對項目面面俱到的全方位護航。
編者按:本文來自Polkadot生態研究院,Odaily星球日報經授權轉載。背景2021年3月2日,波卡官方轉推了PolkaBTC測試網正式啟動的消息,這意味著用戶可以測試1:1將比特幣支持的資.
1900/1/1 0:00:00編者按:本文來自鏈聞ChainNews,撰文:RyanWatkins,Messari分析師,翻譯:PerryWang,星球日報經授權發布.
1900/1/1 0:00:00吳說作者|談叔本期編輯|ColinWuNFT徹底出圈,大型拍賣行的首件NFT拍出4.5億人民幣的天價。這對于加密貨幣“出圈”、吸引高端人群以及以太坊生態而言,無疑是重大利好.
1900/1/1 0:00:00編者按:本文來自Cointelegraph中文,Odaily星球日報經授權轉載。比特幣投資公司NYDIG首席執行官RobbyGutmann表示,我們正處于比特幣大規模應用的邊緣.
1900/1/1 0:00:00讓散戶享受機構級服務,Oxygen如何提升資金利用率來實現目標?3月11日在FTX交易所預售,Oxygen具體預售規則又有哪些?周三晚上20:00,超話社區Oxygen專場為你解答.
1900/1/1 0:00:00隨著非同質化代幣市場達到高潮,回顧一下相對較早的NFT并回想起CryptoKitties面臨的挑戰是很有趣的.
1900/1/1 0:00:00