北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
攻擊步驟
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
研究:社交媒體在影響加密貨幣回報率方面發揮重要作用:金色財經報道,賓夕法尼亞州立大學的研究人員最近分析了圍繞加密貨幣的態度和情緒是否有助于預測回報,他們的發現可能與相關金融市場形成鮮明對比。根據該團隊的研究論文,社交媒體在采用率和活躍率方面發揮了巨大作用,而加密貨幣新聞并不能很好地預測市場走勢:\"我們的研究結果表明,社交媒體的情緒可以顯著預測加密貨幣的回報,而新聞媒體的情緒則不能。
風險溢價渠道是消費者做出投資決策的一種視角,它與市場和資產的波動性直接相關。[2023/7/11 10:46:45]
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
馬斯克:對收購推特的情況感到興奮:金色財經報道,特斯拉CEO埃隆·馬斯克表示,對(收購)推特的情況感到興奮。[2022/10/20 16:30:50]
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
合約漏洞
DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。
數據:8月份區塊鏈風投資金降至12個月低點:金色財經報道,數據顯示,在2022年8月,有13.6億美元的風險資本投資區塊鏈行業,這是12個月以來的最低水平,也是資本流入連續第四個月同比下降。8月份的資本流入較7月份的19.8億美元下降了31.3%,8月份完成的101筆交易的平均資本投資額為1430萬美元,較7月份下降10.1%。
8月份最受歡迎的三個投資類別是Web3、基礎設施和NFT,吸引了超過11.6億美元資金,占總流入資本的85.4%。(cointelegraphcn)[2022/9/23 7:16:52]
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
加密投資平臺Bitpanda增加大宗商品交易:9月6日消息,加密投資平臺Bitpanda在其平臺上增加了大宗商品交易,允許用戶交易石油、天然氣、鋁和小麥以及加密貨幣、股票和交易所交易基金(ETF)。用戶將能夠通過衍生品合約獲得交易所交易商品(ETC)的敞口。Bitpanda將持有ETC。與其金屬投資功能不同,用戶無法購買實物資產的股份。(The Block)[2022/9/6 13:12:06]
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
來源:金色財經
Tags:SWAPDAOCANHTTHolderSwapBoringDAO LTCcandy幣一個多少錢https://etherscan.io
區塊鏈是人類自己創造,模仿上帝的時間的粗糙仿制品。我們站在今年的時間點,回看歷史,已經知道了互聯網這場技術革命對于我們的生活,對于社會的深遠的影響.
1900/1/1 0:00:009.6BTC行情分析 比特幣昨日跌到19640附近給到我們多單進場機會,早間多頭拉升高位至20200附近迅速回落,恭喜跟上的幣友多單獲利500美刀,從盤面上看,日內沖高快速回撤.
1900/1/1 0:00:009月7日消息,美聯儲經濟狀況褐皮書發布。褐皮書顯示,總體而言,自7月初以來,經濟活動沒有變化,其中五個地區的經濟活動略有增長,另外五個地區的經濟活動略有放緩。未來經濟增長前景普遍疲軟.
1900/1/1 0:00:00BNB Bridge攻擊者抵押頭寸由BNB Chain團隊接管清算,或不會直接影響市場:6月8日消息,此前據 Lookonchain 報道.
1900/1/1 0:00:00周報概要: 1、上周NFT總交易額:277,385,692(美元)2、上周NFT總交易筆數:1,067.
1900/1/1 0:00:00合作契機 Web3和品牌的合作契機Web3與品牌之間存在一個急需破圈發展的共同契機。Web3需要找到價值捕獲機制,以及生產性經濟行為的交易流動性,需要通過新的故事敘事以及構建非金融場景的經濟價值.
1900/1/1 0:00:00