以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > FIL > Info

Daoswap攻擊事件分析:卡Bug給自己「開工資」-ODAILY_DAO

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

攻擊步驟

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.代幣獎勵:這是為換取代幣的用戶準備的。

Vitalik:可以對ENS域名年費進行投標,增加ENS DAO收入:金色財經消息,以太坊創始人Vitalik Buterin(V神)在其個人網站發表文章,討論ENS域名是否應該引入基于需求的注冊常態費用。V神表示,如今的ENS域名注冊常態費用非常便宜,由此引發了產權強度和公平性之間的權衡問題,而且ENS二級市場的高度投機性也無法確保市場的有效性。因此,V神提出可考慮為ENS域名引入基于需求的維護費用,對于ENS域名年費進行投標,從而以市場化方式對高需求的ENS域名進行定價。這一方法可提高域名搶注成本,同時可為ENS DAO增加收入。[2022/9/9 13:19:05]

b.邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

KyberDAO社區發起提案,提議在Avalanche上部署 KyberDMM(動態做市商)協議:官方消息,KyberDAO社區發起提案,Avalanche基金會提議在Avalanche上部署 KyberDMM(動態做市商)協議,并聯合開展流動性挖礦活動。來自Kyber生態系統基金的價值300萬美元的KNC將用作激勵以引導流動性和在Avalanche上采用KyberDMM。Avalanche基金會將捐贈價值200萬美元的AVAX代幣作為獎勵。[2021/8/22 22:28:58]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

BancorDAO社區發起將LQTY加入白名單的提案:據官方消息,BancorDAO社區發起將LQTY加入白名單的提案,該提案將于6月21日在Snapshot上進行投票。[2021/6/19 23:48:53]

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

合約漏洞

DAOSwap包含一個“swap-mining”的獎勵,其實現方式如下。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

動態 | MakerDAO未能投票通過減少DAI穩定費的提案:據coindesk報道,在上周四的第一輪投票之后,MakerDAO代幣持有人未能最終決定減少DAI穩定幣的穩定費用。在上周五開始的第二輪投票,即“行政投票” 中,未能達到117,631.90 MKR的最低門檻,因此行政投票仍未通過,未能將穩定費用減少2%。[2019/5/21]

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23

交易②:https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b

交易④:https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef

寫在最后

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會持續于官方公眾號發布與項目預警相關的信息。

CertiK的端到端安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:DAOENSSWAPANChdao幣價格ENSP價格KikswapETET Finance

FIL
對話Web3信貸龍頭Truefi:目標是成為首個萬億美元協議-ODAILY_EFI

主持人:BlairZhu,MintVentures品牌總監嘉賓:MichaelGasirrek.

1900/1/1 0:00:00
SignalPlus每日晨報(20221124)-ODAILY_SIG

各位朋友,歡迎來到SignalPlus每日晨報。SignalPlus晨報每天為各位更新宏觀市場信息,并分享我們對宏觀趨勢的觀察和看法。歡迎追蹤訂閱,與我們一起關注最新的市場動態.

1900/1/1 0:00:00
2022年10月發生超40起重大黑客攻擊事件,平均損失接近千萬美元-ODAILY_WEB3

2022年至今,Web3.0領域因欺詐騙局與漏洞所導致的安全事件已造成約28億美元的損失,今年共有508起攻擊事件記錄在案.

1900/1/1 0:00:00
Bixin Ventures:2022年度回顧與展望-ODAILY_區塊鏈

前言 2020年的加密貨幣行業出現了DeFiSummer,2021年比特幣和以太坊創下歷史新高,隨后NFT火爆出圈,所有人都對區塊鏈的2022年滿懷期待.

1900/1/1 0:00:00
為什么新公鏈也終將擁抱zkEVM-based/zkRollup?-ODAILY_ROLL

區塊鏈行業目前有無數的Layer-1項目,包括比特幣、以太坊、BNBChain、Polygon、Solana、Avalanche、Near、Fantom、Tron.

1900/1/1 0:00:00
JZL Capital區塊鏈行業周報第38期:CPI超出預期,加息恐慌加劇-ODAILY_NFT

一、上周行業動態 本周二CPI數據高于預期,加密市場跟隨美股市場跳水,基本抹平上一周的漲幅。截至撰稿比特幣收于19857.3美元,周內跌幅8.24%.

1900/1/1 0:00:00
ads