比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

NFD:首發 | 數次閃電貸無成本套利125萬美元 New Free DAO攻擊事件分析

Author:

Time:1900/1/1 0:00:00

2022年9月8日,CertiKSkynet天網監測到NewFreeDAO(NFD)項目遭遇了閃電貸攻擊。

漏洞在NFD項目部署的一個未經驗證的獎勵合約中,攻擊者利用閃電貸借入NFD代幣,并將其發送到攻擊合約。隨后攻擊合約則調用未經驗證的獎勵合約,向攻擊者發送更多的NFD代幣。

攻擊者在3次攻擊中重復這個過程,獲取了4481個WBNB,價值約125萬美元。

由于攻擊者大量拋售NFD代幣,該代幣的價格已經暴跌超過99%。

攻擊步驟

①攻擊者部署了一個惡意合約。在同一筆交易中,它調用了以下函數,將自己添加為合約成員。

BTC突破30000美元 創2022年6月以來新高:金色財經報道,行情顯示,BTC突破30000美元,現報30001.0美元,日內漲幅達到5.56%,行情波動較大,請做好風險控制。[2023/4/11 13:55:56]

②攻擊者執行了三次閃電貸攻擊,借助第一筆閃電貸款,借入250個WBNB,并將其交易為6,313,508個NFD代幣。

③這些代幣被發送到一些未經驗證的合約中。

④這調用了0xe2f9d09c,輸入NFD代幣地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。

Coinbase:未持有FTT,在FTX上有價值1500萬美元的存款:11月9日消息,Coinbase官方表示,無論幣安對FTX的收購交易是否完成,Coinbase對FTX的敞口都很少,在FTX上有價值1500萬美元的存款。并未持有FTT,沒有接觸Alameda Research,也沒有向FTX提供貸款。此外,Coinbase表示此事件再次證明強有力且明確的監管對于加密行業至關重要。

Coinbase重申其無任何流動性或信用風險,用戶可在其公開提交的經審計的財務報表中查看Coinbase以1:1的比例持有客戶資產,且擁有56億美元的總可用資產,其中包括50億美元的現金和現金等價物。[2022/11/9 12:36:34]

⑤這觸發了NFD項目部署的另一個未經驗證的獎勵合約0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。

眾議院候選人:除比特幣外任何“數字貨幣”都是一種證券:金色財經報道,2024年美國眾議院候選人Jane Adams在社交媒體上稱,除比特幣外,任何“數字貨幣”都是一種證券,需要對其進行監管。[2022/10/8 12:49:38]

之后,未驗證的合約實際上從獎勵合約中收到了額外的525,283個NFD代幣——總計6,838,792個NFD代幣,這些代幣被發回給了攻擊合約。

⑥在上述交易中,NFD合約錯誤地釋放了額外的525,283NFD。因此當攻擊者完成攻擊時,獲取了總計343,323,371個NFD代幣,在償還了最初的250WBNB貸款后,獲利4481WBNB,總價值約125萬美元。

Com2uS:NFT交易平臺C2X僅使用Terra技術并獨立于Luna生態系統,未投資過Luna:5月16日消息,受Terra事件影響,韓國游戲上市公司Com2uS旗下NFT交易平臺C2X也備受關注,因該平臺使用了Terraform Labs的區塊鏈Terra主網。Com2uS Holdings正在對Terra事件采取對策。Com2uS Holdings表示,在最壞的情況下,考慮建立自己的主網。Com2uS Holdings補償道:“目前C2X平臺服務運行正常。C2X僅使用Terra技術,是一個獨立于Luna價值的生態系統。”此外,Com2us Holdings表示,“我們將采取必要措施穩定服務運營。Com2us Holdings從未用現金投資過Luna或DeFi服務等虛擬資產。”(ekoreanews)[2022/5/16 3:19:23]

⑦最后攻擊者通過兩筆交易,將2,000WBNB換為556,556.72USDT。目前攻擊者錢包仍持有2,481WBNB。

漏洞分析

本次攻擊事件的漏洞位于NFD項目部署的一個未經驗證的獎勵合約。由于NFD合約的源代碼在BSCScan上未被驗證,因此還無法確定攻擊者用來利用合約的確切機制。

資金去向

攻擊者總共獲得了4481個WBNB,并將其中的2000個換成了55.7萬枚USDT,剩下的WBNB仍然在攻擊者的賬戶中。

將2000WBNB交易為USDT的兩筆交易:

https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?

https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?

相關地址

攻擊者賬戶:

https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?

攻擊合約:

https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?

未經驗證的獎勵合約:

https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?

WBNB-USDT對:

https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?

USDT-NFD對:

https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

來源:金色財經

Tags:NFDCOMWBNBBNBINFD幣Compound USDTwbnb和bnb區別steam游戲bnb

火幣下載
元宇宙:比特視界BITONE亮相2022元宇宙共享大會并接受授書表彰

2022年8月16日,“開放與兼容”2022元宇宙共享大會暨《元宇宙十大技術》圖書首發儀式,及元宇宙產業委第一屆第二次全體委員大會,在國管局·杏林山莊成功舉辦.

1900/1/1 0:00:00
DYDX:星啟數藏|星際探寶隊限時來襲邀你共同探險元宇宙

2022年9月3日,國內專業數字藝術收藏平臺星啟數藏開啟數藏元宇宙星際探索,各位探寶小隊的成員們正在趕來的路上,將在星際空間開啟尋寶之旅,探險小隊人數越多,尋寶效率越高.

1900/1/1 0:00:00
NFT:MIR of BSC在熊市中崛起的鏈游:獨特的NFT-USDT質押贖回機制

一.引言 加密游戲即GameFinance在2021年和2022年上半年大放異彩,誕生了一批優秀鏈游如跑鞋,星鯊,Bnx等.

1900/1/1 0:00:00
BAS:比特幣、以太坊2022-0909行情分析 以太坊1600多直接斬獲100點利潤+

操作回顧:學員在1600附近開多以太,1660減倉一次,晚間回撤1610二次買入,當前最高報價1715.

1900/1/1 0:00:00
AAVE:Aave 公司從 DAO 基金中尋求 1600 萬美元來支付加密貨幣開發

AaveCompanies是一家監督加密借貸協議Aave的開發實驗室,它正在向Aave社區尋求超過1600萬美元的資金來支付平臺上的開發工作.

1900/1/1 0:00:00
WEB:章魚網絡Louis:發現Web3商業價值

全長6300字,預計閱讀20分鐘作者:LouisLiu編輯:MiX關于Web3的商業價值,有兩種極端的觀點:一種認為沒有商業價值,全是炒作,或者只承認比特幣有價值,是超主權加密貨幣.

1900/1/1 0:00:00
ads