北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
攻擊步驟
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
Conic Finance已在前端禁用ETH Omnipool存款:金色財經報道,Conic Finance推特發布更新:正在繼續調查涉及ETH Omnipool漏洞的根本原因,已在Conic前端禁用ETH Omnipool存款。此前Conic Finance遭受攻擊,損失約320萬美元。
Conic Finance專為流動性提供者而構建,允許用戶向Conic Omnipool提供流動性,該Omnipool根據協議控制的池權重按比例在Curve上分配資金。[2023/7/21 15:51:04]
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
Coinbase和Uniswap市值之比于7月13日達到6.2的年度高點:金色財經報道,The Block的數據儀表板顯示,Coinbase和Uniswap市值之比已大幅飆升,于7月13日達到6.2的年度高點。盡管Coinbase的股價自今年年初以來飆升了213%以上(受貝萊德出人意料地申請現貨比特幣交易所交易基金的推動),但DeFi交易所Uniswap的市值卻沒有變化。DEX的市值一直保持穩定,今年大部分時間徘徊在40億美元左右。與此同時,Coinbase的市值從年初的70億美元以上增加到周五的近250億美元。
私人投資公司WedBush在周四的一份報告中表示,將Coinbase的目標股價提高至110美元。[2023/7/16 10:57:42]
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
央行副行長宣昌能:加密貨幣領域缺乏有效監管:金色財經報道,博鰲亞洲論壇2023年年會于3月31日下午落下帷幕。中國人民銀行副行長宣昌能表示,有效的金融監管是重要的金融基礎設施,需要加快完善與數字經濟相適應的監管體制。金融監管是保障數字金融穩健運行的基礎性制度安排,監管缺失會加劇非理性的市場行為。
宣昌能以加密貨幣為例解釋稱,本世紀初全球金融危機爆發以來,主要發達經濟體長時間實施了超寬松的貨幣政策,引發市場主體對信用貨幣資產貶值的擔憂。在此背景下,以區塊鏈技術為基礎的加密貨幣強調去中心化和規則算法的屬性,試圖對信用貨幣形成一種反制,在流動性充裕的環境下受到很多投資者追捧。宣昌能稱,從實際運行的情況來看,加密貨幣以及那些憑空創造的加密貨幣,并沒有解決信用貨幣存在的問題。
宣昌能認為,加密貨幣領域缺乏有效監管,屢屢發生操縱市場、濫用市場交易、挪用客戶資產等行為。加密貨幣交易平臺在進行交易過程中涉及與法定貨幣的兌換、杠桿交易等環節。這些環節掌控在交易平臺、發行方和交易商、做市商手中。這反而是非常中心化的事情。[2023/4/1 13:38:53]
合約漏洞
加密貨幣電子商務平臺shopping.io現已支持MATIC:金色財經報道,加密貨幣電子商務平臺shopping.io現已支持MATIC,作為一種支付方式。[2022/10/5 18:39:40]
DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
Tags:SWAP加密貨幣DAOConicAnchorSwap加密貨幣是干什么用的呢Play It Forward DAOconic幣在哪兒買
據《華爾街日報》報道,首次“反加密”會議CryptoPolicySymposium將于下周一在英國倫敦召開,為期兩天。不過,這不是邁阿密式的盛會.
1900/1/1 0:00:00?我們無法低估DID去中心化身份帶給人類的意義,因為人是社會動物,而身份是社會關系的起點,不依賴于發行方的身份自由是自由的起點 身份管理是計算機技術基礎設施的組成部分.
1900/1/1 0:00:001.開篇 我們之前專門寫了一篇文章介紹Synthetix的底層機制和原理,這篇文章我們想進行一個項目跟蹤,順便說說我們對于合成資產的理解.
1900/1/1 0:00:00作者:Idenisaganea來源:hackernoon 翻譯:老雅痞公號 本文是對NFT互操作的解讀文章.
1900/1/1 0:00:00邁出建立社交代幣網絡的第一步。原文標題:《社交代幣設計過程中的10個關鍵學習點,回答「社交代幣悖論」問題?》撰文:MengyaoHan 編輯:Skypiea 人類歷史發展過程中充斥著各種失敗的經.
1900/1/1 0:00:00文章作者:noxx 合并之后,區塊建設者的皇室戰役。距離合并僅有2周多時間,它將永遠改變以太坊MEV的格局。區塊建設者,一個在合并后的世界新實體,即將進入一個殘酷的皇家戰斗游戲.
1900/1/1 0:00:00