比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

卡Bug自己給自己「開工資」?Daoswap攻擊事件分析_SWAP

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

內華達州監管機構:Prime Trust無法滿足所有客戶提款需求:金色財經報道,內華達州金融機構部門周四表示,加密貨幣托管機構Prime Trust無法滿足所有客戶的提款需求。監管機構表示,在BitGo周四取消的收購計劃之前,它一直在監控該公司的償付能力。Prime未能保護其托管的資產,無法滿足所有客戶的提款要求。因此,Prime違反了對客戶的信托義務,違反了內華達州信托法。[2023/6/23 21:55:44]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

V神:對AI一句話總結就是它做了驚人的事情,但錯誤率卻很高:金色財經報道,以太坊創始人Vitalik Buterin在社交媒體上稱,我現在對 AI 的一句話總結是,它做了驚人的事情,但它的錯誤率很高。這就是它既令人印象深刻又令人沮喪的原因:它做得很好的時候會在 Twitter 上傳播開來,而當它犯錯的時候會讓人們把它用作工作輔助工具。

金色財經此前報道,V神發布ChatGPT編碼試驗文章,表示AI不能替代程序員。[2022/12/8 21:30:00]

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

合約漏洞

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

觀點:以太坊“合并”后gas費用不會降低,但Staking收益會大幅增加:金色財經報道,據DeFi交易員Vivek Raman在社交媒體分析稱,與許多人預期的不同,以太坊“合并”后gas費用并不會降低。Vivek Raman解釋說,以太坊gas費用過高因為區塊需求增加,而不是因為“共識機制”,而“合并”的目標則是棄用以太坊工作量證明共識機制,因此用戶想要降低gas費用可以使用Layer 2來減少成本。此外,Vivek Raman預計“合并”后ETH Staking收益至少會增加50%,而目前的Staking收益約為4.2%,驗證者也能獲得交易費用收入。最新數據顯示,當前以太坊信標鏈總質押量已達到13,682,717 ETH,驗證者總量約為40.6萬。.[2022/7/14 2:11:44]

DeFi支付服務提供商Spritz Finance完成250萬美元pre-seed輪融資:5月25日消息,DeFi 支付服務提供商 Spritz Finance 宣布完成 250 萬美元 pre-seed 輪融資,本輪融資 Ledger Prime、OrangeDAO、Shima Ventures、DCG Genesis、Awesome People Ventures 等參投,天使投資人包括 Polygon 聯合創始人 Sandeep Nailwal、前 Coinbase 首席技術官 Balaji Srinivasan 、前 Y Combinator 金融科技合伙人 Aaron Harris。融資將用于擴大團隊,進一步開發產品。

據悉,Spritz Finance 已完成加密支付集成并支持跨鏈支付,用戶無需借助銀行即可直接通過 DeFi 協議完成賬單和其他服務的支付交易。[2022/5/25 3:39:38]

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:DAOSWAPPRICOMdao龍頭項目ant幣前景PhoenixDefiSwapPRINTS幣comc幣價格

比特幣價格
40 圖理清從 Web1 到 Web3 的互聯網簡史_WEB

如今,有50億人使用互聯網;但了解它的,不超過1%。今天,就給你捋一捋互聯網的發展歷史。撰文:MishadaVinci,FutureoftheWorld創始人? 編譯:元宇宙特攻隊 互聯網始于2.

1900/1/1 0:00:00
Web3 入門手冊:從認知到實踐_EFI

如果你也喜歡Web3,希望在這做些有趣的、有意義的事情,那么我希望這篇文章可以幫助到你。原文標題:《Web3新手教程——從入門到精通》 撰文:文心 其實在很早之前,我就計劃寫一篇《Web3新手教.

1900/1/1 0:00:00
區塊鏈的價值捕獲在協議層還是應用層?在應用層的協議_USV

作者:北辰 2016年,頂級風投USV的JoelMonegro發表了《Fat-protocols》,這是一篇非常經典的crypto論文,對比了互聯網和區塊鏈在技術棧上的區別.

1900/1/1 0:00:00
金色午報 | 9月4日午間重要動態一覽_UNI

7:00-12:00關鍵詞:V神、BadGuys、OpenSea、知信鏈、元宇宙市場1.V神:自己對以太坊網絡的影響力正在下降.

1900/1/1 0:00:00
HyperPay錢包加密托管服務商HyperBC正式加入MPC聯盟_HYPER

日前,據官方消息,HyperPay錢包加密托管服務商HyperBC正式加入MPC聯盟,該聯盟最初由Sepior、UnboundTech和ZenGo于2019年共同創立.

1900/1/1 0:00:00
藝術和潮玩:NFT收藏品市場的交錯敘事_NFT

作者:北辰 去年NFT高調地闖入主流媒體的視野,這要歸功于佳士得拍賣會上數字藝術家Beeple的NFT畫作《Everydays:TheFirst5000Days》以6900萬美元的天價落槌.

1900/1/1 0:00:00
ads