北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
攻擊步驟
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
加密貨幣總市值24小時跌超10%:金色財經報道,據CoinGecko數據顯示,當前加密貨幣市值為8532.39億美元,當前跌幅為10.8%,24小時交易量為1788.25億美元,當前比特幣市值占比為36.7%,以太坊市值占比為16.3%。[2022/11/10 12:41:59]
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
Supremacy:Eden Network部署者地址私鑰遭泄露,或由profanity漏洞導致:10月14日消息,據Supremacy安全團隊監測,2022年10月14日 Eden Network的部署者地址在鏈上發起異常交易,部署者調用setMetadataManager將其元數據管理員權限轉移到攻擊者地址0x5C95123b1c8d9D8639197C81a829793B469A9f32,隨后該地址利用此權限將EDEN幣的名稱和符號修改為\"EDEN Hack Inu\"和\"EDENHACK\",由于部署者地址對于EDEN token的admin權限早已轉移,目前攻擊暫未造成其他影響。[2022/10/15 14:28:12]
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
安全團隊:Project Kaito項目Discord服務器遭到攻擊:金色財經報道,據CertiK監測,Project Kaito項目Discord服務器遭到攻擊。請社區用戶不要點擊鏈接,鑄造或批準任何交易。[2022/10/14 14:27:26]
合約漏洞
DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
ANT Capital創始合伙人:USDT崩盤可能性較小:金色財經報道,ANT Capital創始合伙人Jun Yu在社交媒體上發文稱,雖然USDT仍有無法100%贖回的風險,但崩盤可能性較小。Tether目前具有償付能力,因為其儲備資產價值多于USDT市值,當前Tether資產價值約為824億美元,負債約為822億美元(其中821億美元為發行的穩定幣)。盡管 Tether 的資產大于負債,但 Tether 在對資產進行估值時并未考慮流動性風險和違約風險,也未準備相應的預期信托損失準備金,85.64% 的Tether資產流動性較好,現金比例不到 5%,主要是美國國庫券、商業票據和存單等,另外14.36%由公司債券、基金、貴金屬和擔保貸款組成。現金、美國國庫券和貨幣資金相對安全,最大的問題是商業票據和存款證的風險,雖然到期日只有44天且評級為A-1,但流動性風險和違約風險不容忽視。
總的來說,Tether 60% 以上的資產具有良好的流動性,可以滿足贖回的需求。以USDT在加密市場的滲透率,短期內不太可能觸及60%贖回率,有人將 USDT 與 UST 進行比較,但兩者完全不同。如果USDT破錨,USDT的資產儲備不會像LUNA那樣崩潰,因為這些儲備資產是相對安全的,持有者沒有理由恐慌。[2022/5/22 3:33:47]
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
寫在最后
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。
CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
來源:金色財經
Tags:USDUSDTSDTSWAPUSD SportsUSDT幣提現會查嗎USDT幣提現5萬涉嫌洗錢嗎CyberSwap
牛回,速歸? 想必這兩個詞你并不陌生。特別是在這段時間,成為各大社區群聊高頻詞匯。原因無他,自去年11月比特幣創造新的歷史記錄69000USDT后,后續整個加密市場一路“跌跌”不休.
1900/1/1 0:00:00距離「小金庫杯·秋季運動會」系列數字藏品發售還有1天,這次共發行「壁球」空投2500份,是金色數藏發行藏品以來空投最多的一次!這幾天的空投活動大家參與了嗎?今天還可以繼續集中精力薅空投哦~!畢竟.
1900/1/1 0:00:00寫在前面 盡管身處熊市,但NFT依然是起起落落中的熱門詞。據Chainanalysis的數據,僅在2021年就售出了超過400億美元的NFT.
1900/1/1 0:00:00到2025年,元宇宙相關產業規模達到3500億元。元宇宙,到底能給我們帶來什么?上個月《時代》發布的文章《元宇宙將改變世界》中,作者MatthewBall寫了這樣一段話——盡管當下人們還沒有搞清.
1900/1/1 0:00:00區塊鏈是人類自己創造,模仿上帝的時間的粗糙仿制品。我們站在今年的時間點,回看歷史,已經知道了互聯網這場技術革命對于我們的生活,對于社會的深遠的影響.
1900/1/1 0:00:00伴隨著元宇宙、NFT熱潮涌起,Web3.0的建設與發展備受矚目。近兩年,隨著Web3.0概念被廣泛傳播,大量應用涌現.
1900/1/1 0:00:00