一、事件概覽
北京時間2021年3月9日,根據輿情監測顯示,去中心化交易所DODO上的wCRES/USDT資金池似乎被黑客攻擊,轉移走價值近98萬美元的WrappedCRES和近114萬美元的USDT。據DODO官方回復目前團隊正在進行調查。原地址如下:https://www.odaily.com/newsflashes/235047.html
DODO社區建議將vDODO會員獎勵從每區塊12 DODO降低為6 DODO:3月9日,官方消息,DODO社區發起DIP-11提案,建議將vDODO會員獎勵從每區塊12 DODO降低為6 DODO,以及將vDODO退出費用上限從15%降至10%。
投票日期為3月11日1:00 PM至3月15日1:00 PM(SGT)。[2022/3/9 13:46:26]
DODO投票通過“將DODO代幣遷移至Arbitrum主網用于激勵治理”的提案:去中心化交易平臺DODO在推特上表示,有關“將500萬枚DODO代幣遷移到Arbitrum主網用于激勵治理”的DIP-4提案已獲投票通過。[2021/7/17 0:59:09]
△圖1成都鏈安安全團隊第一時間針對該事件啟動安全應急響應,并將事件細節分析進行梳理,以供參考。其實,該事件本身來說并不復雜,其攻擊流程也非常簡單。但因該事件涉及到“閃電貸”“重入攻擊”等熱門話題,因此成都鏈安認為有必要對該事件進行發聲。二、事件分析
去中心化交易平臺DODO周交易量創歷史記錄,達4.7億美元:官方消息,2月28日,去中心化交易平臺DODO周交易量創歷史記錄,達4.7億美元。[2021/3/1 18:03:15]
該事件的攻擊原因主要在于合約的init函數未進行限制,從而導致攻擊者有權利進行調用,如圖2所示:
△圖2經分析,攻擊者利用了DODO合約中提供的閃電貸工具,首先向合約轉移了兩種空氣幣。緊接著,發起了一筆閃電貸交易。在交易結束之前,調用合約的init函數將幣種指向空氣幣,從而躲過了閃電貸的歸還校驗,如圖3所示。
△圖3三、安全建議
成都鏈安安全團隊認為,本起事件并不復雜,但值得敲響警鐘,引起廣大項目方的注意。具體而言,首先是DODO的閃電貸函數是進行了重入校驗的,但由于init函數并沒有添加重入校驗,所以導致了類似重入攻擊的發生。另外,結合成都鏈安審計團隊以往對項目方的安全審計經驗,由于目前代碼的復雜度越來越高,模塊化也隨之越來越多,有許多項目方雖然都使用了init函數進行管理,但需要提醒的是,init函數在solidity中也僅僅只是一個普通函數,在此呼吁廣大項目方與開發者引起重視。切記,不要誤以為取名為“init”,就只能進行一次調用。同時,我們建議,在日常的安全防護中,項目方也需要做好事無巨細的安全加固工作;通過借助第三方安全公司的專業力量,采用“形式化驗證與人工審核”結合的復合式審計方法,方能實現對項目面面俱到的全方位護航。
近期波卡生態一級市場非常火爆,有大量項目密集完成了融資,且有很多都會在私募后緊接著進行了公募。通過梳理可以發現,近期融資明顯加速,在統計的案例中,12月完成融資了3筆融資,分別是CereNetw.
1900/1/1 0:00:00編者按:本文來自Cointelegraph中文,Odaily星球日報經授權轉載。隨著投資者需求的增加,美國銀行業巨頭高盛正式確認了其重啟加密貨幣交易部門的計劃.
1900/1/1 0:00:00分析師|Carol編輯|Tong出品|PANews一直以來,在A股市場中,“打新”都是獲得高收益的重要手段之一.
1900/1/1 0:00:00如果你需要一個“Layer2為什么很重要”的理由,那么以太坊的終極擁堵將成為這個問題最有說服力的答案.
1900/1/1 0:00:00和大家分享兩則最新的新聞。3月7日,香港上市公司美圖發布公告稱,公司已購買約4000萬美元的BTC和ETH.
1900/1/1 0:00:00編者按:本文來自資本偵探,作者:洪雨晗在3月12日美國拜登政府通過了1.9萬億美元的新冠紓困救助法案后,大水沖市,比特幣的價格又漲了,價格拉升至60000美元.
1900/1/1 0:00:00