比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 酷幣 > Info

BUILD:Build Finance攻擊事件分析

Author:

Time:1900/1/1 0:00:00

DAO組織BuildFinance在社交媒體發文表示,該項目遭遇惡意治理攻擊,攻擊者惡意鑄造了110萬枚BUILD并拋售套利。知道創宇區塊鏈安全實驗室第一時間對本次事件深入跟蹤并進行分析。

該合約線上提案投票地址?https://snapshot

functionvote(uint_proposalId,bool_support)publiclockVotes{require(state(_proposalId)==ProposalState

BNB Chain Builder Grant 11 月受贈項目公布:Owl Protocol 和 BlockVision:12月6日消息,BNB Chain 公布 BNB Chain Builder Grant 11 月受贈項目方,包括無代碼、動態 NFT 工具開發項目 Owl Protocol 和 Web3 數據基礎設施公司 BlockVision。

據悉,BNB Chain 通過該捐贈計劃每月投入 50 萬美元定期支持潛力項目,每月 1 日到 7 日接受申請。[2022/12/6 21:26:26]

else{proposal

Web3技術公司Virtual Nation Builders宣布收購FHM公司:金色財經報道,Web3 技術公司Virtual Nation Builders表示,它收購了FHM公司,該公司創建了南非第一個在全球交易所上市的工作證明加密貨幣safcoin。作為Web3公司收購FHM的結果,該加密貨幣現在將 \"上市并將其所有數字用例和平臺合并到新的VNB建立的Cowrie交易所和伙伴關系中\"。[2022/9/19 7:04:50]

receipt

Helium發布miner節點新版本,用于激活輕網關的Golden Build:4月29日消息,Helium核心開發人員已經標記了一個新2022.04.27.0 miner版本。此版本對所有 Hotspot Maker都是強制性的。并要求熱點制造商在2022年5月11日 00:00 UTC 之前升級他們的機隊。此更新包含 Light Hotspot(輕網關)軟件,當通過鏈變量激活時,將改變 Hotspot 接收挑戰的方式,從 Hotspot 中移除塊同步,并穩定 Hotspot 性能。這將允許激活已批準的HIP 55鏈變量并為激活輕網關做準備。

此前消息,Helium將于5月3日激活輕網關(Light Hotspots)升級。[2022/4/29 2:40:25]

該函數方法允許任何擁有一定數量資產的用戶發起提案,持有該資產的其他用戶進行投票,函數代碼未發現安全問題,因此我們推測攻擊者可能是通過合約發起的提案。在提案通過后,攻擊者鑄造了100萬個BUILD代幣,耗盡大部分Balancer和Uniswap流動性池的資金:

隨后又通過治理合約控制平衡池,耗盡包括13萬METRIC代幣在內的其他數字資產:

最后喪心病狂的鑄造了一億個Build,出售給任何還存在流動性的池子:

目前還未確定攻擊者發起通過的提案內容,但根據通過提案后的鑄幣行為,跟進到代幣合約0x6e36556b3ee5aa28def2a8ec3dae30ec2b208739:

addresspublicgovernance;constructor()publicERC20Detailed("BUILDFinance","BUILD",18){governance=msg

functionmint(addressaccount,uintamount)public{require(msg

functionsetGovernance(address_governance)public{require(msg

合約在初始化的時候會設置合約擁有者為治理者,并且只有治理者可以發起鑄幣請求,而只有治理者才能調用setGovernance函數更換治理者,因此可以確定,攻擊者發起的具體提案為更換治理者。

在創建合約的時候,治理者為0x2Cb037BD6B7Fbd78f04756C99B7996F430c58172,也就是合約部署者,他在部署合約后將治理者更換為TimeLock合約0x38bce4b45f3d0d138927ab221560dac926999ba6:

而在2021年1月,TimeLock合約將治理權交給了0x5a5a6ebeb61a80b2a2a5e0b4d893d731358d888583:

最后在2022年2月,由Suho.eth發起提案,利用低投票閾值將治理者更換為0xdcc8a38a3a1f4ef4d0b4984dcbb31627d0952c28,惡意接管后鑄幣套現。

0x03:總結

經過完整分析,知道創宇區塊鏈安全實驗室?明確了該次事件的源頭由攻擊者創造低閾值提案,讓自己惡意接管了治理權限,去中心化的治理實現是很有必要的,但不應該讓攻擊者可以利用少量投票就通過提案。

Tags:BUILDNCEANCIONBUILD價格YFUNI FinanceInuko FinanceGame X Change Potion

酷幣
XEL:開啟XELS交易 / 2022.2.21

親愛的BitGlobal用戶:BitGlobal將在GEM上線XELS數位資產服務,?詳情如下充提安排:2月23日14:00(UTC8)開放?立即充值>>交易時間:2月25日16:0.

1900/1/1 0:00:00
BIT:關於下線ADK/BTC, ATC/ETH, BIP/BTC的公告

尊敬的BitGlobal用戶:基於多次項目審查和溝通,我們決定於2022年2月18日15:00(UTC8)停止交易並下架以下幣種:ADK/BTC,ATC/ETH.

1900/1/1 0:00:00
BIT:關于BitMart下架XAG, MOONSTAR幣種的公告

親愛的BitMart用戶:應項目方要求,BitMart決定于香港時間2022年2月25日凌晨04:00起暫停XAG,MOONSTAR相關的全部或部分交易對的交易和充值功能.

1900/1/1 0:00:00
LMR:幣安Staking上線GLMR高收益活動,年化高達239.98%

親愛的用戶:幣安Staking平臺將於2022年02月21日09:00上線多重GLMR高收益鎖倉活動.

1900/1/1 0:00:00
MIN:Minterest LBP通證活動完結以及下一步計劃

Minterest協議最近在Copper完成了一項價值552萬美元的LBP通證活動。雖然該活動主要是為大額投資者設計的,但也有許多小額投資者參加.

1900/1/1 0:00:00
MOO:為什么我們仍然看好Moonbeam?

隨著TakeFlight社區活動的額度全部解鎖,Polkadot首條平行鏈Moonbeam的原生代幣GLMR在2月20日迎來了預期中的一波短線探底.

1900/1/1 0:00:00
ads