比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

CER:CertiK:不借助漏洞的攻擊?True Seigniorage Dollar攻擊事件分析

Author:

Time:1900/1/1 0:00:00

北京時間3月14日,CertiK安全技術團隊發現DeFi穩定幣項目TrueSeigniorageDollar發生新型攻擊事件,總損失高達約1.66萬美金。此次攻擊事件中攻擊者利用了去中心化組織(DAO)的機制原理,完成了一次不借助"漏洞"的攻擊。技術分析

整個攻擊流程如下:①攻擊者(地址:0x50f753c5932b18e9ca28362cf0df725142fa6376)通過低價收購大量TrueSeigniorageDollar項目代幣TSD,然后利用大量的投票權,強行通過2號提案。

CertiK:今年至少30起NFT攻擊事件與單個黑客有關,其獲利超130萬美元:7月28日消息,CertiK發推稱,今年NFT網絡釣魚攻擊事件大幅增加,尤其是通過攻擊Discord賬戶,幾乎每天都有此類事件發生。CertiK團隊可以確認,其中至少有30起黑客攻擊事件與單個攻擊者有關,該攻擊者獲利超130萬美元。[2023/7/28 16:03:42]

圖1:TSD項目2號提案的目標(惡意)代幣實現合約以及提案人信息②在2號提案中,攻擊者提議并通過了將位于0xfc022cda7250240916abaa935a4c589a1f150fdd地址的代理合約指向的實際TSD代幣合約地址,改為攻擊者通過另外地址0x2637d9055299651de5b705288e3525918a73567f部署的惡意代幣實現合約。惡意代幣實現合約地址:0x26888ff41d05ed753ea6443b02ada82031d3b9fb

CertiK:UN token上有一個惡意的閃電貸款,請大家保持警惕:金色財經報道,CertiK檢測到UN token上有一個惡意的閃電貸款,由于燃燒機制缺陷,該漏洞有可能被利用,請大家保持警惕。Bsc: 0x1aFA48B74bA7aC0C3C5A2c8B7E24eB71D440846F 。[2023/6/6 21:20:04]

圖2:代理合約指向的代幣實現合約通過2號提案被替換為惡意代幣實現合約

Certora完成3600萬美元B輪融資,Jump Crypto領投:5月17日消息,為區塊鏈智能合約提供安全分析工具的以色列公司Certora完成3600萬美元B輪融資,Jump Crypto領投,Tiger Global、Galaxy Digital、Electric Capital、ACapital、Framework Ventures、Coinfund、Lemniscap、Coinbase、VMware等參投。(The Block)[2022/5/17 3:22:59]

圖3:攻擊者利用所持地址之一建立惡意代幣實現合約③當2號提案被通過后,攻擊者利用地址0x50f753c5932b18e9ca28362cf0df725142fa6376,實施確定提案中包含的新代幣實現合約地址0x26888ff41d05ed753ea6443b02ada82031d3b9fb。

NBA球員Spencer Dinwiddie與加密借貸平臺Cred達成合作:金色財經報道,NBA球員Spencer Dinwiddie正在與加密貨幣借貸平臺Cred合作。該合作伙伴關系旨在促進基于區塊鏈的替代方案,使用戶能夠獲得穩定幣和其他加密貨幣的利息。同時,用戶可以使用其加密資產作為抵押來獲得貸款。[2020/3/26]

圖4:攻擊者利用所持地址之一確定2號提案,并向所持另一地址鑄造巨額TSD代幣④同時,位于0x26888ff41d05ed753ea6443b02ada82031d3b9fb地址的惡意合約中的initialize()方法也會在升級過程中被調用。通過反編譯惡意合約,可以得知惡意合約的initialize()方法會將約116億枚TSD鑄造給攻擊者的另外一個地址0x2637d9055299651de5b705288e3525918a73567f。

圖5:代理合約合約在升級代幣實現合約的時候會同時調用initialize()方法

圖6:反編譯惡意代幣實現合約中initialize()方法向攻擊者地址鑄造代幣⑤當以上攻擊步驟完成后,攻擊者將所得TSD代幣轉換成BUSD,獲利離場。

圖7:攻擊者將116億TSD代幣通過PancakeSwap交易為BUSD總結

此次攻擊完全沒有利用任何TSD項目智能合約或Dapp的漏洞。攻擊者通過對DAO機制的了解,攻擊者低價持續的購入TSD,利用項目投資者由于已經無法從項目中獲利后紛紛解綁(unbond)所持代幣之后無法再對提案進行投票的機制,并考慮到項目方擁有非常低的投票權比例,從而以絕對優勢"綁架"了2號提案的治理結果,從而保證其惡意提案被通過。雖然整個攻擊最后是以植入后門的惡意合約完成的,但是整個實施過程中,DAO機制是完成該次攻擊的主要原因。CertiK安全技術團隊建議:從DAO機制出發,項目方應擁有能夠保證提案治理不被"綁架"的投票權,才能夠避免此次攻擊事件再次發生。

Tags:CERERTTSDCERTCyberTime FinanceTSD價格0xcert

酷幣交易所
COM:Compound“新武器”Gateway :重新定義COMP的價值

前言小辣椒區塊鏈與文中提到的企業、項目方沒有利益關系。人是會犯錯誤的物種。小辣椒區塊鏈不能100%保證所引用資料的真實性、分析的正確性,請根據自己的能力和認知參與市場.

1900/1/1 0:00:00
ROX:Roxe CEO:各國央行都在研發CBDC,但世界到底需要怎樣的CBDC?

作者:Roxe支付網絡CEOHaohan新冠疫情推動了無現金支付的發展。各國央行正競相研發測試數字貨幣.

1900/1/1 0:00:00
LEEK:?超11,000個站點,Fleek計劃將其支持的以太坊應用和NFT項目遷移至DFINITY的互聯網計算機

Fleek支持的11,000個基于傳統和區塊鏈的網站將開始遷移至互聯網計算機拋棄傳統的區塊鏈解決方案,Fleek還將把自己的托管服務遷移至互聯網計算機.

1900/1/1 0:00:00
以太坊:“柏林” 升級內容概覽

編者按:本文來自以太坊愛好者,作者:PoojaRanjan,翻譯:阿劍,Odaily星球日報經授權轉載。繼“繆爾冰川”升級之后,以太坊區塊鏈計劃實施“柏林”升級.

1900/1/1 0:00:00
DEF:觀點:為什么DEX在當前尤其重要?

就在幾周前,券商Robinhood的事件引發了恐慌。Robinhood其實是金融市場去中心化的代表,在許多投資者聯合起來炒高Gamestop股價后,Robinhood暫時停止了部分股票的交易.

1900/1/1 0:00:00
ALGO:Deribit期權市場播報:0309—1Y RV

播報數據由Greeks.live和Skew.com提供。以太坊價格重回1850美元,貼近前高——歷史最高價2000美元,目前多方占優,上月底以來的下跌基本被收復.

1900/1/1 0:00:00
ads