比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > USDT > Info

Daoswap攻擊事件分析:卡Bug給自己「開工資」_COM

Author:

Time:1900/1/1 0:00:00

北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。

①攻擊者合約從12個地址中共閃電貸到了218萬美元。

②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:

a.?代幣獎勵:這是為換取代幣的用戶準備的。

b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。

Open Campus DAO正式成立,EDU持有者將可參與社區治理:6月16日消息,Web3教育協議Open Campus宣布成立Open Campus DAO。EDU持有者可通過提案流程參與DAO的治理。

此外,Open Campus DAO內設理事會,Animoca Brands創始人Yat Siu等5人擔任理事會成員,負責審查和驗證EDU持有人提交給理事會的提案是否符合DAO治理框架下標準所要求的標準,以及管理和監督EDU代幣持有人成功批準的提案的實施等。[2023/6/16 21:42:00]

③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。

MakerDAO即將使抵押ETH借Dai債務上限提高至1.6億:MakerDAO通過執行投票正式提高抵押ETH借Dai債務上限至1.6億,生效時間為今日11點48分。[2020/7/7]

④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。

⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。

在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。

在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。

MakerDAO結束MKR代幣拍賣,共2.1萬MKR以530萬Dai的價格被售出:MakerDAO的MKR代幣拍賣已經結束Dune Analytics數據顯示,共有2.1萬MKR代幣以530萬Dai的價格售出,每枚MKR的出價在220到300Dai之間,接近市價,由于某些不可知原因,出現了一筆出價3090Dai購買MKR的交易。[2020/3/31]

當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。

邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。

值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。

6次交易的總利潤約為581,254USDT。

相關交易

交易①:

https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?

交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?

交易③:

https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?

交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?

交易⑤:

https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?

交易⑥:

https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?

安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。

Tags:DAOSWAPMKRCOMBasketDAOArthSwapmkr幣今年能漲到二萬嗎COMA價格

USDT
熊途路漫漫 CPI不及預期 大餅1H的回調直接跌破所有支撐_ARG

一、市場情緒: 二、圖表結構: 1、大餅: 大餅1H的結構:昨天就提醒了1H頂背離2H頂背離,區間套的頂背風險,就算在上也是風險疊加.

1900/1/1 0:00:00
【Token Airdrop Event】CandyDrop launches IPV on Sep 13, 2022_ING

DearHuobiGlobalUsers,CandyDropislaunchingIPVonSep13,2022.Registrationperiod:IPV:11:00(UTC)Sep13.

1900/1/1 0:00:00
幣瑪(CoinMark)關于上線SSV及RAD的公告_BASE

親愛的用戶: 您好!CoinMark現貨交易區將于2022年9月9日上線SSV及RAD,開放交易時間如下:上線SSV/USDT:9月9日18:00上線RAD/USDT:9月9日18:30關于項目.

1900/1/1 0:00:00
NEAR基金會與Caerus Ventures合作推出1億美元基金,以加速Web3采用_ENT

本文來自?Tech?Funding?News,原文作者:VIGNESHROdaily星球日報譯者?|念銀思唐瑞士一家支持NEARProtocol治理和發展的非盈利機構NEAR基金會周一宣布.

1900/1/1 0:00:00
回光返照的LUNA騙局,為什么還要相信?_AND

先祝諸位讀者中秋快樂。短期市場也挺有眼色,9.6日的大跌以后緊著連續陽線,BTC站穩在21K上方,Crypto總市值也重新回到了1.1萬億美元.

1900/1/1 0:00:00
對NFT許可的觀察:事實與虛構_ABS

原文作者:AlexThorn;MichaelMarcantonio;GabeParker原文編譯:Marina,W3.Hitchhker大多數人把購買NFT說成是“購買jpegs”.

1900/1/1 0:00:00
ads