北京時間2022年9月5日,CertiK審計團隊監測到Daoswap由于挖礦獎勵大于交換過程中收取的費用以及缺乏驗證,允許用戶將邀請者地址設置為自己,在一次攻擊中損失了58萬USDT。
①攻擊者合約從12個地址中共閃電貸到了218萬美元。
②攻擊者合約使用DAORouter將所有閃電貸到的USDT交換為DAO代幣。在交換過程中,攻擊者合約以兩種方式從SwapToEarn獲得DAO代幣作為獎勵:
a.?代幣獎勵:這是為換取代幣的用戶準備的。
b.?邀請者獎勵:攻擊者在調用函數時可以任意設置一個“邀請者”地址,相當于推薦人也可以獲取獎勵。在這種情況下,攻擊者合約將邀請者地址設置為自己。
MakerDAO發布Endgame更新路線圖:金色財經報道,MakerDAO周四發布了Endgame更新路線圖,概述了Endgame將在即將到來的5個連續發布階段中為Maker帶來的全面變化。該更新旨在提高效率、彈性和參與度,將引入人工智能(AI)治理工具并將其應用于開放、可擴展的流程。該計劃的短期目標是在三年內成為使用最廣泛的穩定幣項目,升級最終將部署新的區塊鏈(暫時稱為NewChain),NewChain將與以太坊緊密耦合,有能力使用硬分叉作為治理機制,提高生態系統的治理安全性并實施全方位的高級Endgame功能和代幣經濟學。
該路線圖表示,NewChain的推出將是Endgame啟動過程的最后一步,一旦部署MakerDAO將永久進入Endgame狀態,在該狀態下不可能進行進一步的重大改變,其核心流程和權力平衡將保持去中心化、自我維持和永遠不變。[2023/5/12 14:58:46]
③攻擊者合約用同樣的方法將所有DAO代幣換回USDT,再次獲得這兩種獎勵。
ForTube將啟動新型治理結構FDAO,并銷毀3000萬枚FOR置換的FDAO代幣:12月28日消息,DeFi借貸協議ForTube宣布將于今日啟動新的治理結構FDAO,以平衡 ForTube 的收入分配、風險承擔和治理決策。
ForTube平臺以代碼的形式對傳統金融公司的章程、管理規范、決策制度、組織架構等進行了固定,建立了一套共享規則。為了連接所有利益相關者,ForTube將在BSC網絡基于聯合曲線模型發行FDAO代幣,并作為 ForTube 平臺的價值證明和特權證明。用戶有權通過 FDAO 代幣做出商業決策并分享 ForTube 平臺的收入。
ForTube 團隊將在治理池中投入3000 萬枚 FOR,并在 FDAO 架構啟動時銷毀獲得的 FDAO 代幣,以消除潛在風險并保護用戶的權利。(ForTube)[2021/12/28 8:08:42]
④攻擊者合約多次重復步驟②和③。因為攻擊者收到了DAO代幣作為獎勵,所以他每次都能獲得更多的USDT。
動態 | 區塊鏈就業平臺獲得MakerDAO的開發人員資助:基于區塊鏈的就業平臺Opolis宣布已獲得MakerDAO的資助。MakerDAO提供的開發人員資助將使Opolis能夠處理DAI付款,讓公司和自由職業者選擇支付DAI,并允許Opolis會員通過DAI支付會員費。(cointelegraph)[2019/9/18]
⑤攻擊者合約償還了所有借貸資金,并將剩余的USDT金額轉移給攻擊者。
在函數_swap中調換之后,可調用SwapToEarn.sol中的函數swapCall。
在函數swapCall中,DAO代幣被轉移給用戶和邀請者,二者的地址都是通過參數傳遞的。
當函數在_swap中被調用時,我們可以看到用戶被設置為信息發送者msg.sender,而邀請者則來自于輸入參數。
邀請者地址可以是任何地址,因為這個地址沒有設置檢查。攻擊者能夠將邀請者設為自己,并得到了額外的獎勵。
值得注意的是,攻擊者作為邀請者得到的獎勵約占總獎勵的20%。即使不允許攻擊者將邀請人地址設置為自己,攻擊者仍然可以從交易中獲利。
6次交易的總利潤約為581,254USDT。
相關交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
安全解決方案,從智能合約審計和KYC項目背景調查服務,到Skynet天網動態掃描系統和SkyTrace等區塊鏈分析工具,以及漏洞賞金計劃,助力每一個項目充分發揮潛力的同時為Web3.0打造用戶和投資者高參與的生態系統。
Tags:DAOFORFORTORTPieDAO BTCWork Force Coinforth幣有潛力嗎Tortuga Staked Aptos
在經濟活動和經濟中,錢總是被廣泛地借入和借出。借款人通過貸款來實現廣泛的目的,從滿足初級消費者的需求到進行投資。貸方以固定或可變利率提供資金.
1900/1/1 0:00:00為了提升服務質量,進一步優化用戶交易體驗,AAX計劃於2022年9月14日17:00(東八區時間)開始進行APE/USDT,CLV/USDT,FIL/USDT,PEOPLE/USDT.
1900/1/1 0:00:00DearKuCoinUsers,KuCoinhasdistributedallVTHOforVETholdersforthemonthofAugust2022.Userscancheckthei.
1900/1/1 0:00:00由于通貨膨脹未能像預期的那樣迅速降溫,比特幣迅速下跌4%,導致加密貨幣市場出現一波拋售潮。在美國通脹數據未能達到預期后,比特幣(BTC)在9月13日立即跌破22,000美元.
1900/1/1 0:00:00AAX於2022年9月01日開始舉辦的“REDTOKEN(RED)即將上線AAX,申購理財瓜分400,000RED”的活動現已圓滿結束,獎勵已發放,請登錄AAX賬戶查看.
1900/1/1 0:00:00親愛的AAX用戶: AAX將支持Dash(DASH)網絡升級及硬分叉,具體安排如下:●AAX將於2022年9月13日19:00(東八區時間)暫停DASH代幣充值和提現業務.
1900/1/1 0:00:00