北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
BitDAO提案MIP-22獲得通過,BIT將1:1轉換為MNT:金色財經報道,BitDAO 的 MIP-22 提案已成功通過,約有1.7億個BIT代幣投票贊成,而655個BIT代幣投票反對。隨著MIP-22的通過,將采取以下行動:
- Mantle 代幣 MNT 將加入與 ARB 和 OP 類似的“可升級”和“鑄幣”功能。
- 單向代幣轉換比例將設定為1個 BIT 代幣兌換為1個 Mantle 的 MNT 代幣。
- Mantle 核心貢獻團隊將被授權確定 $BIT 代幣摘牌、MNT 代幣上市、轉換渠道開放以及 Mantle 網絡主網啟動的最佳時間和順序。
- 可能會創建一個 MNT-ETH 的去中心化交易所流動性池,利用撤銷的 BIT-ETH 池的資金。
- 可能會建立一個臨時轉換儲備庫,為代幣創建和轉換過程提供支持。[2023/6/8 21:22:37]
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
Pandora Chain DAO公鏈代幣PCD下跌56%:6月22日消息,據派盾監測顯示,Pandora Chain DAO公鏈代幣PCD下跌56%,請警惕相關風險。[2022/6/22 1:24:15]
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
周杰倫已通過Machi收到BendDAO.eth轉回的BAYC#3738:4月30日消息,周杰倫已通過Machi收到BendDAO.eth轉回的BAYC#3738,且BendDAO已做好準備幫助用戶在后臺領取Yuga Labs Otherdeeds土地空投。據悉,BendDAO將幫助協議內160余只BAYC和220余只MAYC在第一時間獲得Otherdeeds。[2022/4/30 2:41:58]
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
一、123.bnb域名以123BNB價格成交,域名類NFT是短期炒作還是有長期機會?SpaceID最近的火爆成交在熊市里就像焰火一樣引人矚目,在NFT市場整體交易額持續走低的行情中.
1900/1/1 0:00:00原文作者:TheDeFiInvestor原文編譯:深潮TechFlow在Cosmos上搭建的項目數量正在快速增加,在過去幾周里,我研究了其中的30多個項目,這篇文章.
1900/1/1 0:00:00TombTuesday快樂星期二09-06-2022—來自大財主Harry??Tomb忠實的朋友們,祝你們周二快樂.
1900/1/1 0:00:00在為以太坊合并做準備的過程中,ETC集團在周三發布了一個令人震驚的消息。這家數字資產和區塊鏈股權提供商宣布其計劃繼續為其當前的以太坊交易所交易產品使用以太坊的工作證明共識.
1900/1/1 0:00:00值此中秋佳節之際,我們特別為平臺全體用戶升級GMMC-合約Taker(吃單)交易大賽,參賽者每周可賺取最高24%Taker手續費返傭,享最高$5,000,000免息借貸額度等特別福利.
1900/1/1 0:00:00今日要聞提示:1.美國SEC將新設加密貨幣披露辦公室,負責處理上市加密公司的披露工作2.資管巨頭富蘭克林鄧普頓推出兩項數字資產管理策略.
1900/1/1 0:00:00