2022年9月8日,CertiKSkynet天網監測到NewFreeDAO(NFD)項目遭遇了閃電貸攻擊。
漏洞在NFD項目部署的一個未經驗證的獎勵合約中,攻擊者利用閃電貸借入NFD代幣,并將其發送到攻擊合約。隨后攻擊合約則調用未經驗證的獎勵合約,向攻擊者發送更多的NFD代幣。
攻擊者在3次攻擊中重復這個過程,獲取了4481個WBNB,價值約125萬美元。
由于攻擊者大量拋售NFD代幣,該代幣的價格已經暴跌超過99%。
攻擊步驟
“Twitter替代品”Post News獲a16z投資:11月29日消息,“兩周前剛剛公開的“Twitter替代品”Post News宣布已獲得a16z和紐約大學教授兼科技評論員Scott Galloway投資,具體投資金額暫未對外披露。
Post News表示將提供“無需訂閱或廣告的優質新聞內容”,目前已推出測試版,其中有類似于Twitter的基本功能,如發帖、點贊和轉發。分析認為a16z投資Twitter競爭對手行為是個“奇怪的選擇”,因為該風投在馬斯克收購Twitter中貢獻4億美元。(TechCrunch)[2022/11/29 21:09:44]
①攻擊者部署了一個惡意合約。在同一筆交易中,它調用了以下函數,將自己添加為合約成員。
Yuga Labs宣布收購WENEW Labs及其旗艦NFT系列10KTF:11月14日消息,BAYC母公司Yuga Labs宣布收購 WENEW Labs 及其旗艦 NFT 系列 10KTF,將攜手通過講述創造性的故事以及打造身臨其境的體驗共同推動元宇宙與現實交匯。[2022/11/14 13:04:06]
②攻擊者執行了三次閃電貸攻擊,借助第一筆閃電貸款,借入250個WBNB,并將其交易為6,313,508個NFD代幣。
③這些代幣被發送到一些未經驗證的合約中。
Brand New Vision完成400萬美元A輪融資,Animoca Brands領投:2月10日,官方消息,Brand New Vision(BNV)完成400萬美元A輪融資,Animoca Brands領投,AngelHub、K3、Arkstream Capital、Grizzly Capital、Meteorite Labs、Startive Ventures、Sparkle Ventures、MyAsiaVC Web3 Fund、Cube Entertainment、Miss Bitcoin、Michael Kazam、Alex Moukas等參投。
據悉,Brand New Vision Ltd運營BNV.ME,其是時尚NFT銷售的平臺,通過3D產品創建、NFT銷售和未來可穿戴性將時尚帶入Web3.0。[2022/2/10 9:42:25]
④這調用了0xe2f9d09c,輸入NFD代幣地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
動態 | Newegg向73個國家添加比特幣支付選項:美國電子零售商Newegg為73個國家增加了比特幣支付,該選項在6個運營國家仍無法使用。[2019/7/25]
⑤這觸發了NFD項目部署的另一個未經驗證的獎勵合約0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
之后,未驗證的合約實際上從獎勵合約中收到了額外的525,283個NFD代幣——總計6,838,792個NFD代幣,這些代幣被發回給了攻擊合約。
⑥在上述交易中,NFD合約錯誤地釋放了額外的525,283NFD。因此當攻擊者完成攻擊時,獲取了總計343,323,371個NFD代幣,在償還了最初的250WBNB貸款后,獲利4481WBNB,總價值約125萬美元。
⑦最后攻擊者通過兩筆交易,將2,000WBNB換為556,556.72USDT。目前攻擊者錢包仍持有2,481WBNB。
漏洞分析
本次攻擊事件的漏洞位于NFD項目部署的一個未經驗證的獎勵合約。由于NFD合約的源代碼在BSCScan上未被驗證,因此還無法確定攻擊者用來利用合約的確切機制。
資金去向
攻擊者總共獲得了4481個WBNB,并將其中的2000個換成了55.7萬枚USDT,剩下的WBNB仍然在攻擊者的賬戶中。
將2000WBNB交易為USDT的兩筆交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b
相關地址
攻擊者賬戶:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2
攻擊合約:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863
未經驗證的獎勵合約:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e
WBNB-USDT對:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae
USDT-NFD對:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.
1900/1/1 0:00:002023年1月10日—Qredo很高興地宣布,它最近通過了服務組織的系統和組織控制(SOC)2II類審核.
1900/1/1 0:00:00最近抖音AI繪畫成了熱數據推送的關鍵詞,不需要過多的藝術技能專業就能通過手機AI工具制作一張色彩炫麗或是身份轉變的搞怪圖像,AI繪畫讓“人人都是藝術家/創作者”成為可能.
1900/1/1 0:00:00加利福尼亞州議會一致通過了數字金融資產法案,目的對該州運營的Crypto公司進行更嚴格的限制。由國會議員TimothyGrayson發起的新法案要求數字資產交易所和Crypto公司從該州的金融保.
1900/1/1 0:00:00TetherGold(XAU?)和EuroTether(EUR?)將在火幣全球站上線Tether于2022年12月8日在火幣全球數字代幣交易所推出TetherGold(XAU?)和EuroTet.
1900/1/1 0:00:00作為領先的加密貨幣交易平臺之一,AAX最近宣布推出AAX影響力實驗室(AAXImpactLab),專注于促進加密和區塊鏈領域的創新.
1900/1/1 0:00:00