比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

DODO攻擊事件分析:搬起“石頭”,竟砸了自己的腳?_DODO

Author:

Time:1900/1/1 0:00:00

一、事件概覽

北京時間2021年3月9日,根據輿情監測顯示,去中心化交易所DODO上的wCRES/USDT資金池似乎被黑客攻擊,轉移走價值近98萬美元的WrappedCRES和近114萬美元的USDT。據DODO官方回復目前團隊正在進行調查。

原文鏈接如下:

https://www.odaily.com/newsflashes/235047.html

Holt Xchange推出新基金,將專注于投資種子輪和A輪階段的Web3初創公司:11 月11日消息,早期金融科技投資機構Holt Xchange宣布推出新基金,該基金將重點投資種子輪和 A 輪階段的 Web3 初創公司,旨在通過數字藏品、區塊鏈技術、智能合約和 NFT 來顛覆體育和娛樂行業傳統商業模式。[2022/11/11 12:52:19]

△圖1?

知情人士:如沒有新資金注入,FTX將申請破產:金色財經報道,彭博新聞社援引一位知情人士的話報道稱,FTX創始人兼首席執行官Sam Bankman-Fried告訴投資者,如果沒有現金注入,該公司將需要申請破產。在幣安宣布放棄收購競爭對手交易所之前,SBF曾告訴投資者,幣安面臨高達80億美元的資金缺口。FTX試圖以債券、股票或兩者結合的方式籌集資金。(the block)[2022/11/10 12:41:03]

成都鏈安安全團隊第一時間針對該事件啟動安全應急響應,并將事件細節分析進行梳理,以供參考。其實,該事件本身來說并不復雜,其攻擊流程也非常簡單。但因該事件涉及到“閃電貸”“重入攻擊”等熱門話題,因此成都鏈安認為有必要對該事件進行發聲。

RENGA Black Box系列NFT近24小時交易額增幅超200%:金色財經消息,OpenSea數據顯示,RENGA Black Box系列NFT近24小時交易額為410 ETH,24小時交易額增幅達298%。近24小時交易額排名位列OpenSea第1。[2022/8/29 12:54:23]

二、事件分析

該事件的攻擊原因主要在于合約的init函數未進行限制,從而導致攻擊者有權利進行調用,如圖2所示:

△圖2

經分析,攻擊者利用了DODO合約中提供的閃電貸工具,首先向合約轉移了兩種空氣幣。緊接著,發起了一筆閃電貸交易。在交易結束之前,調用合約的init函數將幣種指向空氣幣,從而躲過了閃電貸的歸還校驗,如圖3所示。

△圖3

三、安全建議

成都鏈安安全團隊認為,本起事件并不復雜,但值得敲響警鐘,引起廣大項目方的注意。具體而言,首先是DODO的閃電貸函數是進行了重入校驗的,但由于init函數并沒有添加重入校驗,所以導致了類似重入攻擊的發生。

另外,結合成都鏈安審計團隊以往對項目方的安全審計經驗,由于目前代碼的復雜度越來越高,模塊化也隨之越來越多,有許多項目方雖然都使用了init函數進行管理,但需要提醒的是,init函數在solidity中也僅僅只是一個普通函數,在此呼吁廣大項目方與開發者引起重視。切記,不要誤以為取名為“init”,就只能進行一次調用。

同時,我們建議,在日常的安全防護中,項目方也需要做好事無巨細的安全加固工作;通過借助第三方安全公司的專業力量,采用“形式化驗證與人工審核”結合的復合式審計方法,方能實現對項目面面俱到的全方位護航。

Tags:DODDODONFTFTXIndoDEXDODO TokenNFTTPASTA Vault (NFTX)

歐易交易所app官網下載
子晗說幣:3.8比特幣、以太坊行情分析及建議_TUSD

  比特幣方面:   比特幣價格在經過昨天白天的大漲之后,晚間陷入高位盤整的格局,今天開盤價格小幅上漲后迅速回落,目前最低回測49750附近短線企穩.

1900/1/1 0:00:00
3.8BTC早間行情分析及策略.多頭能量不足了?_加密貨幣

消息面: ????金色財經消息,A股開盤,上證指數報3524.98點,開盤上漲0.66%,深證成指報14513.79點,開盤上漲0.7%,深證區塊鏈50指數報3777.8點,開盤上漲0.42%.

1900/1/1 0:00:00
圖靈獎得主Whitfield Diffie:平衡隱私是創建宜居互聯網社會的首要問題 | 星球專訪_加密貨幣

1月15日,2020年度的ACMFellow名單正式公布,其中包括2015年圖靈獎得主、Findora高級研究院高級顧問WhitfieldDiffie.

1900/1/1 0:00:00
  東哥論幣:2021年3月8日、早間以太坊行情分析與操作策略_TORN

  東哥論幣:2021年3月8日、早間以太坊行情分析與操作策略  十年磨一劍,漲跌皆有因,多空不戀戰,入袋方為安.

1900/1/1 0:00:00
NEAR發布以太坊彩虹橋升級和治理方案_以太坊

?對任何智能合約來講,可升級性流程及其治理都是重要的一個方面。該流程定義了誰能夠以及如何通過上傳一套新版本的合約執行代碼來改變智能合約的行為.

1900/1/1 0:00:00
2021年黑馬級muso公鏈啟動_EFI

  如今區塊鏈行業,特別是加密貨幣板塊,無數投資人已經對行業缺乏信任,只是將它當作牟利的工具,這對于區塊鏈行業的發展是極為不利的.

1900/1/1 0:00:00
ads