本次事件的主要問題所有的相關交易梳理
FirstRoundofAttack:?
0xA62c3ced6906B188A4d4A3c981B79f2AABf2107F
對于第?次的攻擊(未能成功),細節如下
具體細節地址:
https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
對于第?次攻擊的地址:
0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
可以看出,合約通過?Governance?合約對_proposalId?=?82和proposalId?=?83都設置了數值,但是由于沒有設置投票(vote)的數額,所以攻擊未能成功。
當前加密貨幣24小時交易量不足480億美元:金色財經報道,據CoinGecko數據顯示,當前加密貨幣市值為1.2萬億美元,24小時交易量為479.9億美元,當前比特幣市值占比為37.8%,以太坊市值占比為18.3%。[2023/4/22 14:20:23]
Governance合約地址:
https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f/contracts
SecondRoundofAttack:
0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
對于第?次的攻擊(成功),細節如下
交易:
美聯儲哈克:需要加息至5%以上 然后暫停加息:金色財經報道,美聯儲哈克表示,需要加息至5%以上,然后暫停加息;美聯儲現在不需要加息50個基點;如果通脹持續放緩,經濟有很大的機會實現軟著陸;預計美國經濟不會陷入衰退,軟著陸的機率正越來越大;不擔心工資問題會影響到通脹;沒必要把當前的加息步伐一直延續下去。[2023/2/11 12:00:23]
0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984
在這?,通過調?initialize()?函數,對投票進?了初始化:
關于函數中的參數解釋
registryAddress-代理合同的地址
傳?:
0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
歐洲央行執委:數字歐元將是現金的補充,而不是取代現金的地位:金色財經報道,歐洲央行執委施納貝爾表示,數字歐元將是現金的補充,而不是取代現金的地位。[2023/2/11 11:59:59]
votingPeriod-治理提案開放投票的區塊周期。
傳?:3
executionDelay-?在提案被評估/執?之前,在votingPeriod過期后必須通過的區塊數量。
傳?:0
votingQuorumPercent-?要求在總股份中投票的最低百分?認為提案有效。
傳?:1
maxInProgressProposals-??次可能的InProgress提議的最?數量。
傳?:4
guardianAddress-具有特殊治理權限的帳戶地址。
Coinbase Custody已支持ATA、DEXT等代幣:金色財經報道,Coinbase Custody宣布已支持ATA、DEXT、ELA、GNO、INV、LOOM、LTX、MINA、MNGO、SHPING和wstETH充提。[2022/11/24 8:04:16]
傳?:
0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
根據?evaluateproposaloutcome?的結果?返回值為?3,表示該proposal?將不會被執行:
0:InProgress-提案是活躍的,可以投票表決。
1:Rejected-提案投票期已結束,投票未能通過。建議將不會被執行。
2:ApprovedExecuted-提案投票已結束,投票已通過。提案成功執行。
韓國資本市場研究院:有必要制定披露、禁止不公平交易等數字資產相關法案:9月22日消息,韓國資本市場研究院高級委員金甲來表示,有必要建立數字資產市場的交易秩序,有必要制定披露、禁止不公平交易等多種規則法案,與資本市場類似的監管框架必須立法化。此外他還強調了數字資產協會的必要性,表示應該組織由數字資產企業組成的協會,利用業界的專業性,提高參與意識,這樣可以處理遵守營業法規、與使用者的糾紛、委托業務等。(韓國經濟日報)[2022/9/22 7:14:00]
3:QuorumNotMet-提案投票期已結束,未達到投票法定?例。建議將不會被執行。
4:ApprovedExecutionFailed-提案投票通過,但交易執?失敗。
5:Evaluating-提案投票通過,evaluateProposalOutcome函數?前正在運行。
6:Vetoed-提案被Guardian否決了。
7:TargetContractAddressChanged-由于?標合同地址變更,建議?效。
8:TargetContractCodeHashChanged-建議被認為是?效的,因為代碼在?標合同地址已經改變。
根據?quorumMet?我們能知道發proposal=83執行失敗是因為傳?值a=?0
根據?balanceOf?()我們能查詢到?Governance合約?Audio?token的余額
To代表AudioToken數量;
From代表Governance合約余額數量;
proposal85的作?是將Governance合約?的余額轉移到攻擊合約中:
將Governance合約?和治理代幣的地址都設置為攻擊合約的地址,對應的initialize()在下?截圖中:
接下來,通過代理合約將DelegateManager合約中的serviceProviderAddress設置為攻擊合約地址
caller是DelegateManager?
input合約地址是攻擊合約的地址serviceProviderAddress()
細節在下圖中:
然后,通過Governance合約授權代幣10000000000000000000000000000000
給攻擊合約
"_targetSP":"0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569"
為攻擊合約地址
通過上述步驟,攻擊合約獲得了最?權限
0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5
攻擊?員進?了投票交易proposal_id?=85,?vote?=2
在0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9這個交易中,通過proposal_id=85的審核同時進?了AudioToken的轉賬,轉賬到攻擊合約
最后?個交易:
0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3
將18,564,497AudioToken
換成?704?Ether?Token
總結
在這個攻擊中,問題是出現在對于modifier?initializer()的使?。
通過代理合約,可以多次調?初始化函數,但是原理上應該只能調??次?不是多次。雖然Audius團隊對代碼進?了多次審計,但是邏輯上的漏洞通過機器掃描往往很難發現。建議請專業的智能合約審計團隊進?多輪的邏輯審計,以后可以避免此類事件的發?。
來源:金色財經
Tags:PROOSASALPROPProtectors of the RealmDINOSAURSALO價格props幣下架了還上架嘛
Sui開發團隊為MystenLabs,后者由Meta旗下Novi研究團隊成立。與Aptos一樣,Sui和Meta沒有任何實質性關系,盡管其也是由前Novi-Meta人員組成.
1900/1/1 0:00:00二級行情復盤: 大家好,這里是機器貓資本Rccapital官方公眾號,隨著七月份加息落地,連續跌了數十周的比特幣終于迎來了反彈行情,多頭壓抑的情緒在這一刻爆發.
1900/1/1 0:00:00截至目前,ENS域名注冊量超過180萬個,僅在7月份就有378000個新域名被注冊,交易額激增260.91%至1761萬美元.
1900/1/1 0:00:00“邊玩邊賺”(P2E)市場已經成為Web3.0最大的利基市場之一。截至2022年7月初,P2E項目的市值為65億美元,日交易量超過8.5億美元.
1900/1/1 0:00:00ETH震蕩延續,高空低吸如何進行?作為主流幣的老二,ETH近期可以說是出境風頭,關注度一直是市場焦點的標桿。不管是市面消息,還是主力機構參與是否,從行情趨勢上都反應出了利好市場.
1900/1/1 0:00:002022年是數字藏品的爆發之年。作為國內內容消費升級領軍品牌,網易傳媒于8月5日正式宣布上線“網易新聞數字藏品館”,同時發布創世徽章數字藏品——“易聞天下”,為平臺創世用戶送上加入創世社群、尊貴.
1900/1/1 0:00:00