一、事件概覽
北京時間2021年3月9日,根據輿情監測顯示,去中心化交易所DODO上的wCRES/USDT資金池似乎被黑客攻擊,轉移走價值近98萬美元的WrappedCRES和近114萬美元的USDT。據DODO官方回復目前團隊正在進行調查。
原文鏈接如下:
https://www.odaily.com/newsflashes/235047.html
BNB Beacon Chain將于張衡升級中增加暫停區塊功能:7月13日消息,BNB Beacon Chain 將于張衡硬分叉升級中增加恐慌特性,能夠暫停區塊產出,此次升級還包括流氓密鑰攻擊錯誤修復,以及升級鏈的業務邏輯處理能力等。[2023/7/13 10:52:26]
△圖1?
成都鏈安安全團隊第一時間針對該事件啟動安全應急響應,并將事件細節分析進行梳理,以供參考。其實,該事件本身來說并不復雜,其攻擊流程也非常簡單。但因該事件涉及到“閃電貸”“重入攻擊”等熱門話題,因此成都鏈安認為有必要對該事件進行發聲。
Nansen:5月BNB鏈上活躍地址近1240萬個,超以太坊同期2.6倍:6月9日消息,Nancen 數據顯示,5 月 BNB Chain 月活躍地址近 1240 萬個,環比增長 14%;同期 Solana 月活躍地址約 950 萬個,環比增長 86%,以太坊月活躍地址約 470 萬個,環比下降 4%,Optimism 月活躍地址約 100 萬個,環比增長 22%。[2023/6/9 21:26:32]
二、事件分析
Blur推出的NFT借貸協議Blend貸出ETH總量突破2萬枚,過去三天已翻倍:金色財經報道,據Dune Analytics最新數據顯示,Blur推出的NFT點對點永續借貸協議Blend 貸出的ETH總量已突破2萬枚,本文撰寫時達到20,932枚,共撮合總計1528筆借貸,其中獨立借款人數量518個,獨立貸款人數量438個。歷史數據顯示,Blend貸出的ETH總量于5月3日達到1萬枚,這意味著過去三天該指標值已翻一番。[2023/5/6 14:46:26]
該事件的攻擊原因主要在于合約的init函數未進行限制,從而導致攻擊者有權利進行調用,如圖2所示:
△圖2
經分析,攻擊者利用了DODO合約中提供的閃電貸工具,首先向合約轉移了兩種空氣幣。緊接著,發起了一筆閃電貸交易。在交易結束之前,調用合約的init函數將幣種指向空氣幣,從而躲過了閃電貸的歸還校驗,如圖3所示。
△圖3
三、安全建議
成都鏈安安全團隊認為,本起事件并不復雜,但值得敲響警鐘,引起廣大項目方的注意。具體而言,首先是DODO的閃電貸函數是進行了重入校驗的,但由于init函數并沒有添加重入校驗,所以導致了類似重入攻擊的發生。
另外,結合成都鏈安審計團隊以往對項目方的安全審計經驗,由于目前代碼的復雜度越來越高,模塊化也隨之越來越多,有許多項目方雖然都使用了init函數進行管理,但需要提醒的是,init函數在solidity中也僅僅只是一個普通函數,在此呼吁廣大項目方與開發者引起重視。切記,不要誤以為取名為“init”,就只能進行一次調用。
同時,我們建議,在日常的安全防護中,項目方也需要做好事無巨細的安全加固工作;通過借助第三方安全公司的專業力量,采用“形式化驗證與人工審核”結合的復合式審計方法,方能實現對項目面面俱到的全方位護航。
Tags:DODODODBNBCHADODO TokenDODO幣togetherbnb游戲哪里恐怖呀outletschain
機構投資者在涌向比特幣市場,為過去一年比特幣的價格上漲提供了支持。事實上在很多人眼中看來,正是這股機構涌入的浪潮讓比特幣開始牛市運行,并創下了歷史高點.
1900/1/1 0:00:00JOKER.ONE安全性如何?JOKER.ONE是真的有前景嗎?無論你承認與否,從中心化到去中心化的發展趨勢,是無法阻擋的.
1900/1/1 0:00:00點擊藍色字關注我們! 一個努力中的公眾號 長的好看的人都關注了 今日資訊 當前持倉前十名的比特幣地址共計持有94.52萬枚比特幣,占當前比特幣供應量的5.1%,較上周上升2.93萬枚.
1900/1/1 0:00:00我這里沒有華麗的語言,只有實實在在的交易,以及明明郎朗的操作,市場只有一個方向,不是多頭也不是空頭,而是做對的方向.
1900/1/1 0:00:00輝神解幣視頻講解:3-8以太坊夜間走勢分析 復盤回顧 輝神上午給到以太坊先短空后多,白盤上方看到1750的思路完全符合預期,具體可以查看上午的策略分析或附圖.
1900/1/1 0:00:00浩瀚的投資理財世界里蘊藏著數不盡的財富,重要的不是你一次能夠賺取多少,而是你能不能控制風險,落袋為安,長久地立足生存.
1900/1/1 0:00:00