DAO組織BuildFinance在社交媒體發文表示,該項目遭遇惡意治理攻擊,攻擊者惡意鑄造了110萬枚BUILD并拋售套利。知道創宇區塊鏈安全實驗室第一時間對本次事件深入跟蹤并進行分析。
該合約線上提案投票地址?https://snapshot
functionvote(uint_proposalId,bool_support)publiclockVotes{require(state(_proposalId)==ProposalState
動態 | 質押流動性協議Stafi加入Substrate Builders計劃:金色財經報道,為質押資產提供流動性的去中心化協議Stafi今天宣布成為Substrate Builders計劃成員。該項目的背后組織Parity希望為Substrate Builders創造一個空間來解決項目的獨特問題和需求。從目前的開發情況來看,Stafi的開發進展順利,即將進入公共測試網階段。[2020/2/25]
else{proposal
receipt
聲音 | BUIDL:加密貨幣的價格波動率影響礦工的參與度:據Crypto Watch消息,日本BUIDL公司發表研究論文《挖礦ASIC設備投資及看漲期權的無套利原理》。根據該研究,對于使用ASIC的挖礦業務,在特定條件下的,ASIC設備的理論適當價格與衍生交易的“看漲期權”的期權成本相匹配。基于ASIC設備的理論合理價格,證明了挖礦業務的激勵受加密貨幣價格波動率的影響。同時,它表明ASIC設備的現價不受加密貨幣價格長期趨勢的影響。它還指出,礦工或不同意穩定加密貨幣價格的政策,因為礦工的收入隨加密貨幣價格波動率而增加。[2019/4/12]
該函數方法允許任何擁有一定數量資產的用戶發起提案,持有該資產的其他用戶進行投票,函數代碼未發現安全問題,因此我們推測攻擊者可能是通過合約發起的提案。在提案通過后,攻擊者鑄造了100萬個BUILD代幣,耗盡大部分Balancer和Uniswap流動性池的資金:
動態 | 新平臺Builderium采用區塊鏈技術拍賣建筑項目:據Bitcoinist消息,總部位于瑞士的新項目Builderium正計劃開發區塊鏈建筑拍賣平臺。客戶和建筑公司可以通過使用“荷蘭式拍賣”模式進行交易,在Builderium平臺上進行合作。[2018/8/21]
隨后又通過治理合約控制平衡池,耗盡包括13萬METRIC代幣在內的其他數字資產:
最后喪心病狂的鑄造了一億個Build,出售給任何還存在流動性的池子:
目前還未確定攻擊者發起通過的提案內容,但根據通過提案后的鑄幣行為,跟進到代幣合約0x6e36556b3ee5aa28def2a8ec3dae30ec2b208739:
addresspublicgovernance;constructor()publicERC20Detailed("BUILDFinance","BUILD",18){governance=msg
functionmint(addressaccount,uintamount)public{require(msg
functionsetGovernance(address_governance)public{require(msg
合約在初始化的時候會設置合約擁有者為治理者,并且只有治理者可以發起鑄幣請求,而只有治理者才能調用setGovernance函數更換治理者,因此可以確定,攻擊者發起的具體提案為更換治理者。
在創建合約的時候,治理者為0x2Cb037BD6B7Fbd78f04756C99B7996F430c58172,也就是合約部署者,他在部署合約后將治理者更換為TimeLock合約0x38bce4b45f3d0d138927ab221560dac926999ba6:
而在2021年1月,TimeLock合約將治理權交給了0x5a5a6ebeb61a80b2a2a5e0b4d893d731358d888583:
最后在2022年2月,由Suho.eth發起提案,利用低投票閾值將治理者更換為0xdcc8a38a3a1f4ef4d0b4984dcbb31627d0952c28,惡意接管后鑄幣套現。
0x03:總結
經過完整分析,知道創宇區塊鏈安全實驗室?明確了該次事件的源頭由攻擊者創造低閾值提案,讓自己惡意接管了治理權限,去中心化的治理實現是很有必要的,但不應該讓攻擊者可以利用少量投票就通過提案。
Tags:BUILDNCEANCNANBUILD FinanceWormhole FinanceUrbanCashNanoMeter Bitcoin
1992年,尼爾·斯蒂芬森在他的科幻小說《雪崩》中提出了“元宇宙”概念:在元宇宙中,人們可以擁有自己的虛擬替身.
1900/1/1 0:00:00尊敬的歐易用戶: 歐易賺幣將于2022年02月22日11:00(HKT)正式上線GLMR鎖倉賺幣服務,您可以一鍵質押GLMR參與鎖倉獲得收益.
1900/1/1 0:00:00親愛的ZT用戶: ZT創新板即將上線NVIR,並開啟NVIR/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年2月19日16:30; NVIR 項目簡介:NvirWorld是.
1900/1/1 0:00:00隨著美國通脹率急劇上升,分析師預計美聯儲的關鍵利率至少會上調六次至1.50%。較高的通貨膨脹增加了生活成本,這反過來可能會影響散戶投資者的投資潛力,因為他們是加密貨幣的關鍵參與者.
1900/1/1 0:00:00據Beincrypto2月20日消息,英國喜劇演員RussellBrand對此前加拿大總理JustinTrudeau處理卡車司機抗議活動的方式進行了抨擊.
1900/1/1 0:00:00據TheBlock消息,2月18日,NFT藝術家Pplpleasr在ETHDenver上宣布,她正在幫助推出一個名為Shibuya的去中心化視頻平臺.
1900/1/1 0:00:00