以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 比特幣 > Info

New Free DAO攻擊事件分析:閃電貸無成本套利125萬美元-ODAILY_NFD

Author:

Time:1900/1/1 0:00:00

2022年9月8日,CertiKSkynet天網監測到NewFreeDAO(NFD)項目遭遇了閃電貸攻擊。

漏洞在NFD項目部署的一個未經驗證的獎勵合約中,攻擊者利用閃電貸借入NFD代幣,并將其發送到攻擊合約。隨后攻擊合約則調用未經驗證的獎勵合約,向攻擊者發送更多的NFD代幣。

攻擊者在3次攻擊中重復這個過程,獲取了4481個WBNB,價值約125萬美元。

由于攻擊者大量拋售NFD代幣,該代幣的價格已經暴跌超過99%。

攻擊步驟

Coinbase CEO聯合創建的NewLimit宣布完成4000萬美元A輪融資:金色財經報道,Coinbase首席執行官Brian Armstrong聯合創建的長壽研究機構NewLimit宣布完成4000萬美元A輪融資,Dimension領投,Kleiner Perkins、Founders Fund和Coinbase聯合創始人Fred Ehrsam、Y Combinator總裁Garry Tan和創始人兼投資人Elad GIl參投。[2023/5/16 15:06:28]

①攻擊者部署了一個惡意合約。在同一筆交易中,它調用了以下函數,將自己添加為合約成員。

Newave Capital宣布投資鏈上聚合器New ERA:10月22日消息,Newave Capital宣布投資基于以太坊核心概念的第2層鏈上聚合器New ERA。[2021/10/22 20:49:50]

②攻擊者執行了三次閃電貸攻擊,借助第一筆閃電貸款,借入250個WBNB,并將其交易為6,313,508個NFD代幣。

③這些代幣被發送到一些未經驗證的合約中。

④這調用了0xe2f9d09c,輸入NFD代幣地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。

⑤這觸發了NFD項目部署的另一個未經驗證的獎勵合約0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。

NewBest分析師:波場官方支持的DZI暴跌萬倍,JustSwap急缺安全和有現金流支撐的DeFi項目:據NewBest.io分析師,波場官方支持的DZI爆出漏洞,工程師在正式上線直接調用合約獲取DZI損失慘重。JustSwap連續三個項目均爆出漏洞,項目方未做好詳盡的測試和審計。發幣合約的權限問題易導致JustSwap兌換時出現bug。DeFi 平臺最大的優勢是資金聚集優勢,ETH生態背后有Compound/dYdX/dForce等借貸協議作為現金流項目支撐才帶來Uniswap的大爆發。JustSwap 的項目在fomo情緒下更要注意安全和價值支撐,并且資金池背后要有持續的現金流支撐,進行DeFi的組合,因此NewBest的模型在有ForSage的矩陣收益后才上線JustSwap。[2020/8/21]

動態 | 牛頓主網NewChain安全運行一周年:據官方消息,牛頓主網NewChain已安全運行365天,鏈上交易突破489萬筆,區塊高度超過1051萬。NewChain是由牛頓開發的高性能主鏈,TPS達到5000以上,滿足商業應用要求。基礎設施經過一年的安全運行,日益完善。在NewChain之上,已接入鏈商零售NewMall、萬企商城和賽創園等應用。[2019/12/18]

之后,未驗證的合約實際上從獎勵合約中收到了額外的525,283個NFD代幣——總計6,838,792個NFD代幣,這些代幣被發回給了攻擊合約。

⑥在上述交易中,NFD合約錯誤地釋放了額外的525,283NFD。因此當攻擊者完成攻擊時,獲取了總計343,323,371個NFD代幣,在償還了最初的250WBNB貸款后,獲利4481WBNB,總價值約125萬美元。

⑦最后攻擊者通過兩筆交易,將2,000WBNB換為556,556.72USDT。目前攻擊者錢包仍持有2,481WBNB。

漏洞分析

本次攻擊事件的漏洞位于NFD項目部署的一個未經驗證的獎勵合約。由于NFD合約的源代碼在BSCScan上未被驗證,因此還無法確定攻擊者用來利用合約的確切機制。

資金去向

攻擊者總共獲得了4481個WBNB,并將其中的2000個換成了55.7萬枚USDT,剩下的WBNB仍然在攻擊者的賬戶中。

將2000WBNB交易為USDT的兩筆交易:

https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599

https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b

相關地址

攻擊者賬戶:

https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2

攻擊合約:

https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863

未經驗證的獎勵合約:

https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e

WBNB-USDT對:

https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae

USDT-NFD對:

https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:NFDNEWBNBWBNBINFD幣NEWINUBNB2.0wbnb和bnb區別

比特幣
創宇區塊鏈10月安全月報-ODAILY_AIN

1.前言 隨著行情逐漸的好轉,十月各類攻擊事件也突增并且涉及金額相當巨大,令人瞠目結舌。據知道創宇區塊鏈安全實驗室數據顯示:該月發生的安全事件超53起,總損失高達超8.5億美元.

1900/1/1 0:00:00
Web3趨勢前瞻:為什么我們需要獨立的數據可用性層?-ODAILY_WEB

當數據經濟發展到一定程度,人們都廣泛并深度的參與其中,每個人都不可避免地參與不同數據存儲的活動中.

1900/1/1 0:00:00
SignalPlus每日晨報(20221107)-ODAILY_SIG

上周五美國10月非農數據發布,新增就業人數26.1萬人,高于市場預期,同時9月前值也上修5.2萬,不過10月增幅已經是2020年12月以來最低,失業率則升至3.7%,是2月以來最高.

1900/1/1 0:00:00
SignalPlus每日晨報(20221207)-ODAILY_SIG

各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.

1900/1/1 0:00:00
Bitfinex一周簡報(1107-1113)-ODAILY_BIT

BitfinexAlpha|關于通貨膨脹的辯論席卷市場,加密游戲繼續增長美聯儲的發言一直是一門藝術.

1900/1/1 0:00:00
部分報道嚴重失實,火必Huobi公開信列舉8大重點直面爭議-ODAILY_OBI

近日,知名交易所火必Huobi裁員計劃就被炒的沸沸揚揚,謠言滿天飛。為此,波場TRON創始人、火必Huobi全球顧問委員會成員孫宇晨回應表示,相關報道中關于火必Huobi人員優化的內容多為未經證.

1900/1/1 0:00:00
ads