買比特幣 買比特幣
Ctrl+D 買比特幣
ads

USD:卡Bug自己給自己「開工資」?Daoswap攻擊事件分析_SDT

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

加密貨幣總市值24小時跌超10%:金色財經報道,據CoinGecko數據顯示,當前加密貨幣市值為8532.39億美元,當前跌幅為10.8%,24小時交易量為1788.25億美元,當前比特幣市值占比為36.7%,以太坊市值占比為16.3%。[2022/11/10 12:41:59]

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

Supremacy:Eden Network部署者地址私鑰遭泄露,或由profanity漏洞導致:10月14日消息,據Supremacy安全團隊監測,2022年10月14日 Eden Network的部署者地址在鏈上發起異常交易,部署者調用setMetadataManager將其元數據管理員權限轉移到攻擊者地址0x5C95123b1c8d9D8639197C81a829793B469A9f32,隨后該地址利用此權限將EDEN幣的名稱和符號修改為\"EDEN Hack Inu\"和\"EDENHACK\",由于部署者地址對于EDEN token的admin權限早已轉移,目前攻擊暫未造成其他影響。[2022/10/15 14:28:12]

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

安全團隊:Project Kaito項目Discord服務器遭到攻擊:金色財經報道,據CertiK監測,Project Kaito項目Discord服務器遭到攻擊。請社區用戶不要點擊鏈接,鑄造或批準任何交易。[2022/10/14 14:27:26]

合約漏洞

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

ANT Capital創始合伙人:USDT崩盤可能性較小:金色財經報道,ANT Capital創始合伙人Jun Yu在社交媒體上發文稱,雖然USDT仍有無法100%贖回的風險,但崩盤可能性較小。Tether目前具有償付能力,因為其儲備資產價值多于USDT市值,當前Tether資產價值約為824億美元,負債約為822億美元(其中821億美元為發行的穩定幣)。盡管 Tether 的資產大于負債,但 Tether 在對資產進行估值時并未考慮流動性風險和違約風險,也未準備相應的預期信托損失準備金,85.64% 的Tether資產流動性較好,現金比例不到 5%,主要是美國國庫券、商業票據和存單等,另外14.36%由公司債券、基金、貴金屬和擔保貸款組成。現金、美國國庫券和貨幣資金相對安全,最大的問題是商業票據和存款證的風險,雖然到期日只有44天且評級為A-1,但流動性風險和違約風險不容忽視。

總的來說,Tether 60% 以上的資產具有良好的流動性,可以滿足贖回的需求。以USDT在加密市場的滲透率,短期內不太可能觸及60%贖回率,有人將 USDT 與 UST 進行比較,但兩者完全不同。如果USDT破錨,USDT的資產儲備不會像LUNA那樣崩潰,因為這些儲備資產是相對安全的,持有者沒有理由恐慌。[2022/5/22 3:33:47]

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

來源:金色財經

Tags:USDUSDTSDTSWAPUSD SportsUSDT幣提現會查嗎USDT幣提現5萬涉嫌洗錢嗎CyberSwap

歐易交易所app下載
TER:幣贏跟單 合約交易快樂又簡單_元宇宙幣多少錢一個

牛回,速歸? 想必這兩個詞你并不陌生。特別是在這段時間,成為各大社區群聊高頻詞匯。原因無他,自去年11月比特幣創造新的歷史記錄69000USDT后,后續整個加密市場一路“跌跌”不休.

1900/1/1 0:00:00
TET:「小金庫杯·秋季運動會」發售倒計時:1天_比特幣

距離「小金庫杯·秋季運動會」系列數字藏品發售還有1天,這次共發行「壁球」空投2500份,是金色數藏發行藏品以來空投最多的一次!這幾天的空投活動大家參與了嗎?今天還可以繼續集中精力薅空投哦~!畢竟.

1900/1/1 0:00:00
比特幣:四大維度揭秘 NFT 價值從何而來?_ETH

寫在前面 盡管身處熊市,但NFT依然是起起落落中的熱門詞。據Chainanalysis的數據,僅在2021年就售出了超過400億美元的NFT.

1900/1/1 0:00:00
人工智能:元宇宙廣告行業的22個預測_區塊鏈的未來發展前景ppt

到2025年,元宇宙相關產業規模達到3500億元。元宇宙,到底能給我們帶來什么?上個月《時代》發布的文章《元宇宙將改變世界》中,作者MatthewBall寫了這樣一段話——盡管當下人們還沒有搞清.

1900/1/1 0:00:00
BDC:區塊鏈與互聯網:為什么我堅定地認為他們至少是一樣的革命性技術?_CBD幣

區塊鏈是人類自己創造,模仿上帝的時間的粗糙仿制品。我們站在今年的時間點,回看歷史,已經知道了互聯網這場技術革命對于我們的生活,對于社會的深遠的影響.

1900/1/1 0:00:00
SYP:Web3.0破圈之路 EasyPay 移動支付終端沖擊加密新時代_WEB3.0幣

伴隨著元宇宙、NFT熱潮涌起,Web3.0的建設與發展備受矚目。近兩年,隨著Web3.0概念被廣泛傳播,大量應用涌現.

1900/1/1 0:00:00
ads