本次事件的主要問題所有的相關交易梳理
FirstRoundofAttack:?
0xA62c3ced6906B188A4d4A3c981B79f2AABf2107F
對于第?次的攻擊(未能成功),細節如下
具體細節地址:
https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
對于第?次攻擊的地址:
0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f
可以看出,合約通過?Governance?合約對_proposalId?=?82和proposalId?=?83都設置了數值,但是由于沒有設置投票(vote)的數額,所以攻擊未能成功。
關于數字盧布的法案已提交給俄羅斯議會:金色財經報道,由金融市場委員會主席Anatoly Aksakov領導的一組俄羅斯立法者已經提交了關于數字盧布的立法草案,即由俄羅斯貨幣當局鑄造的CBDC。該文件建議進行立法改革,旨在為其引入創造條件。其主要目的是為數字盧布開發必要的支付基礎設施。提案人認為,這將為俄羅斯公民、企業和國家提供快速、方便和低成本的資金轉移。
俄羅斯中央銀行在2020年10月提出了其數字貨幣的概念,并在2021年12月敲定了其原型平臺。試驗階段于今年1月啟動。5月,貨幣當局表示,它計劃在2023年4月開始對真實交易和客戶進行測試。[2023/1/1 22:19:46]
Governance合約地址:
https://dashboard.tenderly.co/tx/mainnet/0x3bbb15f9852c389e8d77399fe88b49b042d0f22aad4a33c979fbabc60a34b24f/contracts
派盾:BitKeep攻擊者將118萬DAI轉移至交易平臺:12月27日消息,據派盾監測,BitKeep攻擊者將118萬DAI轉移至交易平臺。其中100萬枚DAI轉移至OKX,18萬枚DAI轉移至Kucoin。[2022/12/27 22:10:58]
SecondRoundofAttack:
0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
對于第?次的攻擊(成功),細節如下
交易:
0xfefd829e246002a8fd061eede7501bccb6e244a9aacea0ebceaecef5d877a984
在這?,通過調?initialize()?函數,對投票進?了初始化:
關于函數中的參數解釋
registryAddress-代理合同的地址
鏈上分析師:40分鐘前有190萬枚FTT從Genesis OTC Desk轉至FTX,價值約4400萬美元:11月8日消息,鏈上分析師The Data Nerd發推表示,40分鐘前有190萬枚FTT從Genesis OTC Desk轉至FTX,價值約為4400萬美元。The Data Nerd表示可能為幣安通過OTC交易進行出售,但CZ表示這并非為幣安的交易。[2022/11/8 12:31:30]
傳?:
0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
votingPeriod-治理提案開放投票的區塊周期。
傳?:3
executionDelay-?在提案被評估/執?之前,在votingPeriod過期后必須通過的區塊數量。
傳?:0
JKL集團宣布設立5000萬美元的比特幣礦業基金:10月19日消息,香港數字資產管理公司JKL集團宣布設立5000萬美元的比特幣礦業基金,主要面向活躍在數字資產領域的家族辦公室、高凈值人士和機構投資者。金的投資策略包括以當前熊市價格收購比特幣挖礦機,并通過JKL 挖礦網絡進行部署。(Globenewswire)[2022/10/19 16:30:27]
votingQuorumPercent-?要求在總股份中投票的最低百分?認為提案有效。
傳?:1
maxInProgressProposals-??次可能的InProgress提議的最?數量。
傳?:4
guardianAddress-具有特殊治理權限的帳戶地址。
傳?:
0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569
安全團隊:Shonen Junk項目Discord服務器已被入侵:金色財經消息,安全團隊CertiK表示,Shonen Junk項目Discord服務器已被入侵。目前聊天已被鎖定。請社區用戶不要點擊、鑄造或批準任何交易。[2022/9/27 22:33:03]
根據?evaluateproposaloutcome?的結果?返回值為?3,表示該proposal?將不會被執行:
0:InProgress-提案是活躍的,可以投票表決。
1:Rejected-提案投票期已結束,投票未能通過。建議將不會被執行。
2:ApprovedExecuted-提案投票已結束,投票已通過。提案成功執行。
3:QuorumNotMet-提案投票期已結束,未達到投票法定?例。建議將不會被執行。
4:ApprovedExecutionFailed-提案投票通過,但交易執?失敗。
5:Evaluating-提案投票通過,evaluateProposalOutcome函數?前正在運行。
6:Vetoed-提案被Guardian否決了。
7:TargetContractAddressChanged-由于?標合同地址變更,建議?效。
8:TargetContractCodeHashChanged-建議被認為是?效的,因為代碼在?標合同地址已經改變。
根據?quorumMet?我們能知道發proposal=83執行失敗是因為傳?值a=?0
根據?balanceOf?()我們能查詢到?Governance合約?Audio?token的余額
To代表AudioToken數量;
From代表Governance合約余額數量;
proposal85的作?是將Governance合約?的余額轉移到攻擊合約中:
將Governance合約?和治理代幣的地址都設置為攻擊合約的地址,對應的initialize()在下?截圖中:
接下來,通過代理合約將DelegateManager合約中的serviceProviderAddress設置為攻擊合約地址
caller是DelegateManager?
input合約地址是攻擊合約的地址serviceProviderAddress()
細節在下圖中:
然后,通過Governance合約授權代幣10000000000000000000000000000000
給攻擊合約
"_targetSP":"0xbdbb5945f252bc3466a319cdcc3ee8056bf2e569"
為攻擊合約地址
通過上述步驟,攻擊合約獲得了最?權限
0x3c09c6306b67737227edc24c663462d870e7c2bf39e9ab66877a980c900dd5d5
攻擊?員進?了投票交易proposal_id?=85,?vote?=2
在0x4227bca8ed4b8915c7eec0e14ad3748a88c4371d4176e716e8007249b9980dc9這個交易中,通過proposal_id=85的審核同時進?了AudioToken的轉賬,轉賬到攻擊合約
最后?個交易:
0x82fc23992c7433fffad0e28a1b8d11211dc4377de83e88088d79f24f4a3f28b3
將18,564,497AudioToken
換成?704?Ether?Token
總結
在這個攻擊中,問題是出現在對于modifier?initializer()的使?。
通過代理合約,可以多次調?初始化函數,但是原理上應該只能調??次?不是多次。雖然Audius團隊對代碼進?了多次審計,但是邏輯上的漏洞通過機器掃描往往很難發現。建議請專業的智能合約審計團隊進?多輪的邏輯審計,以后可以避免此類事件的發?。
來源:金色財經
Tags:PROOSAPROPSALpros幣怎么樣Composable FinancePROP幣Salvation Finance
CoinList推特賬戶已恢復控制:7月28日消息,據官方消息,CoinList推特賬戶已恢復控制,相關釣魚推文同時被刪除。CoinList表示未來將加強公司社交媒體賬戶的安全管理.
1900/1/1 0:00:00作者:AlecChen 來源:?VoltCapital 來源:?@milesdeutscher ?前言 以太坊向權益證明網絡的“合并”(TheMerge)計劃于9月底在主網上線.
1900/1/1 0:00:007月29日,2022開放原子全球開源峰會區塊鏈分論壇上,百度超級鏈與合作伙伴聯合成立XuperCore開源工作組,將幫助更多專業開發者、企業用好區塊鏈,繁榮區塊鏈開源生態.
1900/1/1 0:00:005G網絡催生農產品電商直播等新業態新模式為鄉村振興貢獻力量,數字孿生、云計算讓城市管理更加智慧靈活……黨的十八大以來,從“互聯網+”行動、國家大數據戰略實施、加快數字中國建設.
1900/1/1 0:00:00學會自己研究是加密貨幣中最強大的優勢。撰文:Edgy學會自己研究是加密貨幣中最強大的優勢,但大多數人在研究方面很糟糕,所以這篇文章是關于我的加密貨幣研究框架,也許能讓你構建研究框架變得簡單一些.
1900/1/1 0:00:00概述 如果要算區塊鏈投資人均參與度最高的國度,那一定是韓國。韓國有5100萬人口,在經濟和技術方面,韓國作為新技術的生產國和早期采用者,在世界上擁有巨大的力量,這種行為在虛擬貨幣這種新領域表現得.
1900/1/1 0:00:00