比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

貍貓換太子?慢霧拆解DODO被黑細節_USDT

Author:

Time:1900/1/1 0:00:00

據消息,去中心化交易平臺DODO的wCRES/USDTV2資金池被黑客攻擊,轉走價值近98萬美元的wCRES和近114萬美元的USDT。DODO表示,團隊已下線相關資金池建池入口,該攻擊僅影響DODOV2眾籌池,除V2眾籌池之外,其他資金池均安全;團隊正在與安全公司合作調查,并努力挽回部分資金。更多后續消息請關注DODO官方社群公告。慢霧安全團隊在第一時間跟進并分析,下面將細節分析給大家參考。攻擊細節分析

0x5f2c開頭地址在Binance官宣上架RPL前后20分鐘內獲利5.54萬美元:1月18日消息,據0xScope監測數據顯示,以0x5f2c開頭地址在Binance官宣上線RPL前10分鐘買入近6200枚RPL,并在Binance發布公告后10分鐘賣出,20分鐘內盈利約5.54萬美元。[2023/1/18 11:18:45]

通過查看本次攻擊交易,我們可以發現整個攻擊過程非常短。攻擊者先將FDO和FUSDT轉入wCRES/USDT資金池中,然后通過資金池合約的flashLoan函數借出wCRES和USDT代幣,并對資金池合約進行初始化操作。

受美國冬季風暴影響,比特幣網絡算力下降超過30%:12月25日消息,受美國冬季風暴影響,美國多家加密礦企臨時限電關機,暫停運營,根據CoinMetrics數據,自周六以來,比特幣網絡算力下降了30%以上,從230 EH/s降至155 EH/s。[2022/12/26 22:07:11]

為何存入FDO和FUSDT代幣卻能成功借出wCRES和USDT,并且初始化資金池合約呢?是因為資金池的閃電貸功能有漏洞嗎?接下來我們對flashLoan函數進行詳細分析:

馬斯克:Burnt Hair香水可以使用狗狗幣購買:10月12日消息,特斯拉CEO埃隆·馬斯克在社交媒體發文表示,世界上最好的香水Burnt Hair可以使用狗狗幣購買。[2022/10/12 10:32:13]

通過分析具體代碼我們可以發現,在進行閃電貸時會先通過_transferBaseOut和_transferQuoteOut函數將資金轉出,然后通過DVMFlashLoanCall函數進行具體外部邏輯調用,最后再對合約的資金進行檢查。可以發現這是正常閃電貸功能,那么問題只能出在閃電貸時對外部邏輯的執行上。通過分析閃電貸的外部邏輯調用,可以發現攻擊者調用了wCRES/USDT資金池合約的init函數,并傳入了FDO地址和FUSDT地址對資金池合約進行了初始化操作。

新加坡的風險投資基金BFF宣布與Polygon達成合作:金色財經報道,Blockchain Founders Fund (BFF)是一家總部位于?新加坡的風險投資基金,專注于全球早期的 Web3 和區塊鏈初創公司,今天宣布與Polygon達成合作,為 Web3引入了數百萬美元,已對其Fund II進行戰略投資多元化公司持股,推動區塊鏈技術的主流應用。

該基金 II 專注于有前途的 Web3 和元宇宙初創公司,在從眾多領先的加密投資者那里籌集了7500萬美元后于1月推出?。參與的投資者包括 NEO Global Capital (NGC)、Appworks、??Sebastien Borget、The Sandbox 的首席運營官和 Polygon 聯合創始人 Sandeep Nailwal。這一最新的合作伙伴關系標志著 BFF 和 Polygon 之間的又一次成功合作。[2022/10/4 18:38:49]

到這里我們就可以發現資金池合約可以被重新初始化。為了一探究竟,接下來我們對初始化函數進行具體的分析:

通過具體的代碼我們可以發現,資金池合約的初始化函數并沒有任何鑒權以及防止重復調用初始化的邏輯,這將導致任何人都可以對資金池合約的初始化函數進行調用并重新初始化合約。至此,我們可以得出本次攻擊的完整攻擊流程。攻擊流程

1、攻擊者先創建FDO和FUSDT兩個代幣合約,然后向wCRES/USDT資金池存入FDO和FUSDT代幣。2、接下來攻擊者調用wCRES/USDT資金池合約的flashLoan函數進行閃電貸,借出資金池中的wCRES與USDT代幣。3、由于wCRES/USDT資金池合約的init函數沒有任何鑒權以及防止重復調用初始化的邏輯,攻擊者通過閃電貸的外部邏輯執行功能調用了wCRES/USDT資金池合約的初始化函數,將資金池合約的代幣對由wCRES/USDT替換為FDO/FUSDT。4、由于資金池代幣對被替換為FDO/FUSDT且攻擊者在攻擊開始時就將FDO和FUSDT代幣存入了資金池合約,因最終通過了閃電貸資金歸還的余額檢查而獲利。總結

本次攻擊發生的主要原因在于資金池合約初始化函數沒有任何鑒權以及防止重復調用初始化的限制,導致攻擊者利用閃電貸將真幣借出,然后通過重新對合約初始化將資金池代幣對替換為攻擊者創建的假幣,從而繞過閃電貸資金歸還檢查將真幣收入囊中。參考攻擊交易:https://cn.etherscan.com/tx/0x395675b56370a9f5fe8b32badfa80043f5291443bd6c8273900476880fb5221e

Tags:USDUSDTSDTWCRESdusd幣哪個交易所有usdt幣交易違法嗎泰達幣usdtapp下載WCRES價格

以太坊最新價格
徐坤:詳解以太坊的發展脈絡_POS

編者按:本文來自徐坤的思享匯,作者:徐坤,星球日報經授權發布。去年12月,ETH2.0信標鏈已經順利起航,EIP-1559也于前日被正式納入今年7月的倫敦硬分叉中.

1900/1/1 0:00:00
全民挖礦,手把手教你如何用閑置顯卡月入千元_ETH

編者按:本文來自區塊律動BlockBeats,Odaily星球日報經授權轉載。一邊是全球半導體產量驟減,另一邊加密貨幣價格不斷上漲。產能下降,但是需求上升促使顯卡價格一路走高.

1900/1/1 0:00:00
平行鏈插槽拍賣背后的借貸市場_OMP

編者按:本文來自WebX實驗室Daily,Odaily星球日報經授權轉載。最近,波卡的RococoV1測試網宣布重啟成功,如果一切運行平穩,那么平行鏈插槽拍賣就會真正開拍.

1900/1/1 0:00:00
虛擬幣騙局圍獵老人:0投資拉人頭,假借“央行分紅萬億”割韭菜_區塊鏈

編者按:本文來自新京報,作者:張姝欣盡管DCEP聽起來陌生,但「央行」兩字讓退休的張華選擇賭一把.

1900/1/1 0:00:00
星球前線 | 從NASCAR到NBA:運動界偏愛狗狗幣_狗狗幣

Odaily星球日報譯者|念銀思唐本周,NBA達拉斯獨行俠隊宣布將接受基于meme的加密貨幣——狗狗幣支付門票和商品,這讓狗狗幣持有者們非常興奮.

1900/1/1 0:00:00
一文讀懂鏈游My Neighbor Alice中的代幣經濟_LIC

與其他虛擬社交游戲不同,MyNeighborAlice以區塊鏈作為基礎框架來構建整個游戲及其規則。這意味著什么?意味著玩家在游戲中擁有的所有資產都是真正屬于自己的.

1900/1/1 0:00:00
ads