本文由CertiK原創,授權金色財經首發。
北京時間3月14日,CertiK安全技術團隊發現DeFi穩定幣項目True Seigniorage Dollar發生新型攻擊事件,總損失高達約1.66萬美金。
此次攻擊事件中攻擊者利用了去中心化組織(DAO)的機制原理,完成了一次不借助"漏洞"的攻擊。
整個攻擊流程如下:
① 攻擊者
地址:
0x50f753c5932b18e9ca28362cf0df725142fa6376
通過低價收購大量True Seigniorage Dollar項目代幣TSD,然后利用大量的投票權,強行通過2號提案。
LBank藍貝殼于4月9日16:50首發 BOSON:據官方公告,4月9日16:50,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日16:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。
LBank藍貝殼于4月9日16:50開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT空投獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/9 20:02:26]
首發 | 火幣集團全球業務副總裁:監管將決定區塊鏈技術和加密貨幣的落地速度:1月21日,火幣集團全球業務副總裁Ciara Sun在達沃斯世界經濟論壇上表示,對區塊鏈和數字貨幣的監管態度,2019年是重要的一年。在美國,到2019年底,針對加密貨幣和區塊鏈政策有21項法案,這些法案包括稅收問題,監管結構,跟蹤功能和ETF批準,哪些聯邦機構監管數字資產等。歐盟(EU)在2020年1月10日實施了一項新法律,要求加密貨幣平臺采取更嚴格的反洗錢做法。瑞士,日本,立陶宛,馬耳他和墨西哥通過法律,要求交易所必須根據KYC和AML準則獲得許可。中國,土耳其,泰國等國家正在計劃自己的中央銀行數字貨幣(CBDC)。而監管將決定區塊鏈技術和加密貨幣的落地速度。[2020/1/22]
圖1:TSD項目2號提案的目標(惡意)代幣實現合約以及提案人信息
動態 | 可信教育數字身份在廣州白云區首發 采用區塊鏈等技術:12月25日,可信教育數字身份(教育卡)廣東省應用試點首發儀式與應用研討在廣州市白云區舉行。
據介紹,可信教育數字身份融合采用國產密碼、區塊鏈等核心技術,創新簽發“云計算、邊緣計算、移動計算”網絡環境下的一體化數字身份,實現一體化密鑰管理,構建“可信教育身份鏈”。(中國新聞網)[2019/12/25]
② 在2號提案中,攻擊者提議并通過了將位于0xfc022cda7250240916abaa935a4c589a1f150fdd地址的代理合約指向的實際TSD代幣合約地址,改為攻擊者通過另外地址0x2637d9055299651de5b705288e3525918a73567f部署的惡意代幣實現合約。
首發 | 螞蟻礦機S17真機圖首次曝光 采用雙筒風扇及一體機設計 ?:繼正式宣布在4月9日現貨銷售后,比特大陸即將發布的新品螞蟻礦機S17又有了新動態。據悉,螞蟻礦機S17真機圖今天在網上首次曝光。
從曝光的圖片來看,螞蟻礦機S17延續上一代產品S15的雙筒風扇設計,且采用一體機的機身設計。有業內人士認為,采用雙筒設計可有效縮短風程,礦機出入風口的溫差變小,機器性能將得到很大改善。
此前比特大陸產品負責人在接受媒體采訪時表示,新品S17較上一代產品相比,無論是在能效比還是單位體積的算力等方面,均有較大提升。[2019/4/3]
惡意代幣實現合約地址:
0x26888ff41d05ed753ea6443b02ada82031d3b9fb
圖2:代理合約指向的代幣實現合約通過2號提案被替換為惡意代幣實現合約
圖3:攻擊者利用所持地址之一建立惡意代幣實現合約
③ 當2號提案被通過后,攻擊者利用地址0x50f753c5932b18e9ca28362cf0df725142fa6376,實施確定提案中包含的新代幣實現合約地址0x26888ff41d05ed753ea6443b02ada82031d3b9fb。
圖4:攻擊者利用所持地址之一確定2號提案,并向所持另一地址鑄造巨額TSD代幣
④ 同時,位于0x26888ff41d05ed753ea6443b02ada82031d3b9fb地址的惡意合約中的initialize()方法也會在升級過程中被調用。
通過反編譯惡意合約,可以得知惡意合約的initialize()方法會將約116億枚TSD鑄造給攻擊者的另外一個地址0x2637d9055299651de5b705288e3525918a73567f。
圖5:代理合約合約在升級代幣實現合約的時候會同時調用initialize()方法
圖6:反編譯惡意代幣實現合約中initialize()方法向攻擊者地址鑄造代幣
⑤ 當以上攻擊步驟完成后,攻擊者將所得TSD代幣轉換成BUSD,獲利離場。
圖7:攻擊者將116億TSD代幣通過PancakeSwap交易為BUSD
此次攻擊完全沒有利用任何TSD項目智能合約或Dapp的漏洞。
攻擊者通過對DAO機制的了解,攻擊者低價持續的購入TSD,利用項目投資者由于已經無法從項目中獲利后紛紛解綁(unbond)所持代幣之后無法再對提案進行投票的機制,并考慮到項目方擁有非常低的投票權比例,從而以絕對優勢"綁架"了2號提案的治理結果, 從而保證其惡意提案被通過。
雖然整個攻擊最后是以植入后門的惡意合約完成的,但是整個實施過程中,DAO機制是完成該次攻擊的主要原因。
CertiK安全技術團隊建議:
從DAO機制出發,項目方應擁有能夠保證提案治理不被"綁架"的投票權,才能夠避免此次攻擊事件再次發生。
一邊是全球半導體產量驟減,另一邊加密貨幣價格不斷上漲。產能下降,但是需求上升促使顯卡價格一路走高。促使顯卡需求增加的主要原因在于以太坊價格的暴漲.
1900/1/1 0:00:00我們在電視劇中經常看到,水滸英雄或者俠客經常甩一枚銀錠去購買商品。但是實際上,白銀作為貨幣在中國的廣泛使用從元代才開始——原因是中國本土并不盛產“銀”這一貴金屬.
1900/1/1 0:00:00金色財經聯合歐易OKEx推出《零基礎學K線》系列課程,第二期《單根K線的演變和寓意》正式上線。元宇宙游戲平臺GamesPad收購視頻制作工作室Mompozt:金色財經報道,Animoca Bra.
1900/1/1 0:00:00頭條 ▌Naver和Visa或有意收購Bithumb據韓國《每日經濟新聞》消息,Naver和Visa或有意收購韓國主流加密貨幣交易所Bithumb,其價值可能超過2萬億韓元(超17億美元).
1900/1/1 0:00:00央行數字貨幣的發展將經歷一個漫長的過程。各經濟體將央行數字貨幣主要定位于維護和加固現行貨幣金融體系,是對傳統物理現金的補充,以實現和維持金融普惠目的.
1900/1/1 0:00:00根據Coindesk,對于不少加密投資者而言,過去七年,灰度的比特幣信托(GBTC)近乎是唯一不需要真的買賣加密貨幣卻可從中獲益的金融工具.
1900/1/1 0:00:00