比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > AVAX > Info

CertiK:不借助漏洞的攻擊?True Seigniorage Dollar攻擊事件分析_ERT

Author:

Time:1900/1/1 0:00:00

北京時間3月14日,CertiK安全技術團隊發現DeFi穩定幣項目TrueSeigniorageDollar發生新型攻擊事件,總損失高達約1.66萬美金。此次攻擊事件中攻擊者利用了去中心化組織(DAO)的機制原理,完成了一次不借助"漏洞"的攻擊。技術分析

整個攻擊流程如下:①攻擊者(地址:0x50f753c5932b18e9ca28362cf0df725142fa6376)通過低價收購大量TrueSeigniorageDollar項目代幣TSD,然后利用大量的投票權,強行通過2號提案。

CertiK:假冒的X.AI代幣項目大量流動性已被移除:金色財經報道,據CertiK官方推特發布消息稱,假冒的X.AI代幣項目大量流動性已被移除。部署者通過移除流動性獲取約1.2萬美元。請勿將X.AI與其他同名項目混淆。[2023/8/7 21:29:22]

圖1:TSD項目2號提案的目標(惡意)代幣實現合約以及提案人信息②在2號提案中,攻擊者提議并通過了將位于0xfc022cda7250240916abaa935a4c589a1f150fdd地址的代理合約指向的實際TSD代幣合約地址,改為攻擊者通過另外地址0x2637d9055299651de5b705288e3525918a73567f部署的惡意代幣實現合約。惡意代幣實現合約地址:0x26888ff41d05ed753ea6443b02ada82031d3b9fb

Multicoin升任Spencer Applebaum和Shayon Sengupta為投資合伙人:金色財經報道,Multicoin官網宣布,投資團隊中任期最長的兩位成員Spencer Applebaum和Shayon Sengupta已晉升為投資合伙人。[2023/3/10 12:53:22]

圖2:代理合約指向的代幣實現合約通過2號提案被替換為惡意代幣實現合約

CertiK:pandorachainDAO項目遭受閃電貸攻擊:金色財經報道,據CertiK安全團隊監測,北京時間2022年6月22日19:52:57,pandorachainDAO項目遭受閃電貸攻擊,導致了價值約12.8萬美元的資產損失。[2022/6/23 1:25:12]

圖3:攻擊者利用所持地址之一建立惡意代幣實現合約③當2號提案被通過后,攻擊者利用地址0x50f753c5932b18e9ca28362cf0df725142fa6376,實施確定提案中包含的新代幣實現合約地址0x26888ff41d05ed753ea6443b02ada82031d3b9fb。

元宇宙資產抵押借貸平臺XCarnival過CertiK四輪審計:10月10日消息,根據CertiK的官方網站,元宇宙資產抵押借貸平臺XCarnival過CertiK四輪審計。CertiK在評估了XCarnival的底層代碼后,證明XCarnival是安全的,可以實施。這是對向所有用戶開放的metaverse資產清算聚合器的認可。根據審計報告,所有嚴重錯誤均已解決。具體而言,審計師將測試重點放在測試XCarnival的智能合約對攻擊保持彈性的能力,代碼的邏輯是否按照XCarnival創建者的要求正常運行,代碼的唯一性以及是否符合行業最佳實踐。隨著XCarnival計劃啟動主網,發布XBroker和Megabox。XCarnival的核心智能合約被證明是安全的,可以實施。Certik確認XBroker和Megabox代碼是安全的,參與者將通過耕作提供流動性而獲得獎勵。同時,NFT、山寨幣和LP代幣現在可以作為資金的抵押品解鎖。(BTC Peers)[2021/10/10 20:18:33]

圖4:攻擊者利用所持地址之一確定2號提案,并向所持另一地址鑄造巨額TSD代幣④同時,位于0x26888ff41d05ed753ea6443b02ada82031d3b9fb地址的惡意合約中的initialize()方法也會在升級過程中被調用。通過反編譯惡意合約,可以得知惡意合約的initialize()方法會將約116億枚TSD鑄造給攻擊者的另外一個地址0x2637d9055299651de5b705288e3525918a73567f。

圖5:代理合約合約在升級代幣實現合約的時候會同時調用initialize()方法

圖6:反編譯惡意代幣實現合約中initialize()方法向攻擊者地址鑄造代幣⑤當以上攻擊步驟完成后,攻擊者將所得TSD代幣轉換成BUSD,獲利離場。

圖7:攻擊者將116億TSD代幣通過PancakeSwap交易為BUSD總結

此次攻擊完全沒有利用任何TSD項目智能合約或Dapp的漏洞。攻擊者通過對DAO機制的了解,攻擊者低價持續的購入TSD,利用項目投資者由于已經無法從項目中獲利后紛紛解綁(unbond)所持代幣之后無法再對提案進行投票的機制,并考慮到項目方擁有非常低的投票權比例,從而以絕對優勢"綁架"了2號提案的治理結果,從而保證其惡意提案被通過。雖然整個攻擊最后是以植入后門的惡意合約完成的,但是整個實施過程中,DAO機制是完成該次攻擊的主要原因。CertiK安全技術團隊建議:從DAO機制出發,項目方應擁有能夠保證提案治理不被"綁架"的投票權,才能夠避免此次攻擊事件再次發生。

Tags:CERCERTcertikERTsorceressprotocolcertik幣價ERTH

AVAX
Compound Finance將通過Gateway提供跨鏈借貸_EFI

編者按:本文來自Cointelegraph中文,Odaily星球日報經授權轉載。去中心化金融借貸協議Compound推出了一個新區塊鏈,它將支持跨鏈抵押品.

1900/1/1 0:00:00
行情分析:美股反彈,比特幣應聲上漲_GMT

行業要聞 1、印度財長表示,正在就是否監管或禁止數字貨幣與央行進行談判。2、Ripple律師StuartAlderoty表示,已提交對SEC修改后起訴書的回復,XRP完全透明.

1900/1/1 0:00:00
礦業資本化,現在入場還晚不晚? | 算力黃金時代_比特幣

3月2日,「算力黃金時代---算力經緯云端峰會」正式開幕。在首個圓桌論壇環節,比特藍鯨創始人陳雷、神馬礦機銷售副總監何恒、F2PoolCMO青青、OKEx礦池POW+小田就「比特幣躋身主流,礦業.

1900/1/1 0:00:00
全民挖礦,手把手教你如何用閑置顯卡月入千元_GTX

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。一邊是全球半導體產量驟減,另一邊加密貨幣價格不斷上漲。產能下降,但是需求上升促使顯卡價格一路走高.

1900/1/1 0:00:00
Filecoin近期活躍明顯,靜待凌晨美聯儲利率決議_COI

最近Fil看起來又開始活躍起來了,準確的說,從2月初就開始來了一波,那時最活躍時有過單日上漲60%的壯舉,在陷入回調后近六天又實現了近70%的漲幅,這個現象并不一般.

1900/1/1 0:00:00
庫克協議獲得DuckDAO投資_DUC

庫克協議發起之時,我們就強烈支持將與項目相關的任何事物都以去中心化地方式推進。甚至包括庫克協議的融資計劃,我們也更偏愛去中心化方式,而不是傳統的中心化融資方式.

1900/1/1 0:00:00
ads