DAO組織BuildFinance在社交媒體發文表示,該項目遭遇惡意治理攻擊,攻擊者惡意鑄造了110萬枚BUILD并拋售套利。知道創宇區塊鏈安全實驗室第一時間對本次事件深入跟蹤并進行分析。
該合約線上提案投票地址?https://snapshot
functionvote(uint_proposalId,bool_support)publiclockVotes{require(state(_proposalId)==ProposalState
觀點:目前行業內是一個沉淀期,builders應該更多去focus在如何解決問題:近日,BeWater DevCon 2022 全球開發者大會在硅谷灣區成功舉辦,來自Polychain Capital, Uphonest Capital, DFG Capital, Foresight Ventures的嘉賓進行了圓桌討論,圍繞“VC如何在熊市中投資和支持Builders”。Polychain Capital的Jacob Philips表示,目前行業內是一個沉淀期,builders 應該更多去focus在如何解決問題。Uphonest Capital的KJ表示,VC應該作為共同創業的伙伴,而不僅僅是投資就不管事兒了。DFG Capital的Joanna表示,這個熊市的基本面已經和18年19年的熊市大不一樣,基礎設施得到大量發展,讓大家多多探索
Foresight Ventures的Suning表示,builder可以在熊市多做一些新嘗試,比如在開發語言方面,嘗試Move或Cairo,探索全新生態的可能性。同時作為Foresight Ventures也會更多關注真正顛覆性的創新,以及圍繞DAO或者NFT等的crypto-native的文化發展。[2022/6/24 1:29:46]
else{proposal
聲音 | Coinbase CTO:不會為BUIDL這個詞注冊商標:據ethereumworldnews消息,針對媒體報道Coinbase可能會把“BUIDL”這個詞注冊成商標,該公司CTO Balaji Srinivasan推特表示,“我不相信這種東西有商標,所以我們會把它還給社區。”[2018/12/7]
receipt
該函數方法允許任何擁有一定數量資產的用戶發起提案,持有該資產的其他用戶進行投票,函數代碼未發現安全問題,因此我們推測攻擊者可能是通過合約發起的提案。在提案通過后,攻擊者鑄造了100萬個BUILD代幣,耗盡大部分Balancer和Uniswap流動性池的資金:
動態 | 新平臺Builderium采用區塊鏈技術拍賣建筑項目:據Bitcoinist消息,總部位于瑞士的新項目Builderium正計劃開發區塊鏈建筑拍賣平臺。客戶和建筑公司可以通過使用“荷蘭式拍賣”模式進行交易,在Builderium平臺上進行合作。[2018/8/21]
隨后又通過治理合約控制平衡池,耗盡包括13萬METRIC代幣在內的其他數字資產:
最后喪心病狂的鑄造了一億個Build,出售給任何還存在流動性的池子:
目前還未確定攻擊者發起通過的提案內容,但根據通過提案后的鑄幣行為,跟進到代幣合約0x6e36556b3ee5aa28def2a8ec3dae30ec2b208739:
addresspublicgovernance;constructor()publicERC20Detailed("BUILDFinance","BUILD",18){governance=msg
functionmint(addressaccount,uintamount)public{require(msg
functionsetGovernance(address_governance)public{require(msg
合約在初始化的時候會設置合約擁有者為治理者,并且只有治理者可以發起鑄幣請求,而只有治理者才能調用setGovernance函數更換治理者,因此可以確定,攻擊者發起的具體提案為更換治理者。
在創建合約的時候,治理者為0x2Cb037BD6B7Fbd78f04756C99B7996F430c58172,也就是合約部署者,他在部署合約后將治理者更換為TimeLock合約0x38bce4b45f3d0d138927ab221560dac926999ba6:
而在2021年1月,TimeLock合約將治理權交給了0x5a5a6ebeb61a80b2a2a5e0b4d893d731358d888583:
最后在2022年2月,由Suho.eth發起提案,利用低投票閾值將治理者更換為0xdcc8a38a3a1f4ef4d0b4984dcbb31627d0952c28,惡意接管后鑄幣套現。
0x03:總結
經過完整分析,知道創宇區塊鏈安全實驗室?明確了該次事件的源頭由攻擊者創造低閾值提案,讓自己惡意接管了治理權限,去中心化的治理實現是很有必要的,但不應該讓攻擊者可以利用少量投票就通過提案。
應DragonSB團隊的申請,Gate.io決定推遲SB的上線時間。交易開始時間:待定敬請關注後續上線公告.
1900/1/1 0:00:00尊敬的中幣用戶: ????中幣將于香港時間2022年2月21日上線Acala。具體安排如下:????1、2022年2月21日16:00開放ACA充值;????2、2022年2月23日16:00開.
1900/1/1 0:00:002月21日消息,持續10天的ETHDenver2022于2月20日落幕。今年ETHDenver由#BUIDLWeek和黑客馬拉松組成,總計超過14000人聚集科羅拉多州丹佛,建設以太坊和多鏈生態.
1900/1/1 0:00:00原文標題:NFTDropsAreBroken:Here’sHowWeFixThem原文作者:NIFTYTABLEANDTAKENSTHEOREM原文編譯:海爾斯曼,鏈捕手2021年.
1900/1/1 0:00:00公告編號2022022101各位關心ZBG的投資者們和項目方:ZBG將於HKT2022年2月22日上線THG項目,並開放THG/USDT交易對,具體時間如下,請投資人和項目方提前做好交易準備.
1900/1/1 0:00:00過去兩年,DeFi市場呈井噴式增長。特別是流動性挖礦的興起,也帶動了錢包市場的繁榮。數據顯示,2020年排名前10的數字資產錢包總體訪問量高達1.4億次;全球錢包用戶在2021年Q1已經突破60.
1900/1/1 0:00:00