據消息,去中心化交易平臺DODO的wCRES/USDTV2資金池被黑客攻擊,轉走價值近98萬美元的wCRES和近114萬美元的USDT。DODO表示,團隊已下線相關資金池建池入口,該攻擊僅影響DODOV2眾籌池,除V2眾籌池之外,其他資金池均安全;團隊正在與安全公司合作調查,并努力挽回部分資金。更多后續消息請關注DODO官方社群公告。
慢霧安全團隊在第一時間跟進并分析,下面將細節分析給大家參考。
攻擊細節分析
通過查看本次攻擊交易,我們可以發現整個攻擊過程非常簡單。攻擊者先將FDO和FUSDT轉入wCRES/USDT資金池中,然后通過資金池合約的flashLoan函數借出wCRES和USDT代幣,并對資金池合約進行初始化操作。
為何存入FDO和FUSDT代幣卻能成功借出wCRES和USDT,并且初始化資金池合約呢?是因為資金池的閃電貸功能有漏洞嗎?
彭博社:流動性質押經歷了顯著的復蘇,接近歷史最高水平:金色財經報道,彭博社稱,流動性質押經歷了顯著的復蘇,接近歷史最高水平。隨著更廣泛的數字資產市場面臨長期低迷,流動性質押脫穎而出,鎖定在流動性質押服務中的資產猛增292%,達到200億美元,從2022年6月的危機中反彈。這種激增使流動性質押成為DeFi的主導部分,超過了之前的頂級應用借貸。Lido和Rocket Pool等流動質押服務在去年4月達到頂峰,資產超過210億美元,但在TerraUSD穩定幣崩潰和2萬億美元加密貨幣市場低迷的動蕩時期經歷了下滑。[2023/9/5 13:18:46]
接下來我們對flashLoan函數進行詳細分析:
通過分析具體代碼我們可以發現,在進行閃電貸時會先通過_transferBaseOut和_transferQuoteOut函數將資金轉出,然后通過DVMFlashLoanCall函數進行具體外部邏輯調用,最后再對合約的資金進行檢查。可以發現這是正常閃電貸功能,那么問題只能出在閃電貸時對外部邏輯的執行上。
Shiba Inu網絡5月26日新增2538個地址,為三個月以來最高記錄:5月28日消息,數據顯示,隨著Shiba Inu網絡的活動顯著增加,新創建的SHIB地址數激增。據加密貨幣分析師Ali Martinez稱,5月26日增加了2538個新地址,為三個月以來的最高記錄。[2023/5/28 9:47:15]
通過分析閃電貸的外部邏輯調用,可以發現攻擊者調用了wCRES/USDT資金池合約的init函數,并傳入了FDO地址和FUSDT地址對資金池合約進行了初始化操作。
到這里我們就可以發現資金池合約居然可以被重新初始化。為了一探究竟,接下來我們對初始化函數進行具體的分析:
通過具體的代碼我們可以發現,資金池合約的初始化函數并沒有任何鑒權以及防止重復調用初始化的邏輯,這將導致任何人都可以對資金池合約的初始化函數進行調用并重新初始化合約。至此,我們可以得出本次攻擊的完整攻擊流程。
浙江出臺未來產業發展“新政”,優先推進元宇宙、仿生機器人等:金色財經報道,浙江省政府官網日前發布《關于培育發展未來產業的指導意見》。《指導意見》提出,優先發展未來網絡、元宇宙、空天信息、仿生機器人、合成生物、未來醫療、氫能與儲能、前沿新材料、柔性電子9個產業,探索發展量子信息、腦科學與類腦智能、深地深海、可控核聚變及核技術應用、低成本碳捕集利用與封存、智能仿生與超材料6個產業。[2023/2/23 12:24:56]
攻擊流程
1、攻擊者先創建FDO和FUSDT兩個代幣合約,然后向wCRES/USDT資金池存入FDO和FUSDT代幣。
2、接下來攻擊者調用wCRES/USDT資金池合約的flashLoan函數進行閃電貸,借出資金池中的wCRES與USDT代幣。
3、由于wCRES/USDT資金池合約的init函數沒有任何鑒權以及防止重復調用初始化的邏輯,攻擊者通過閃電貸的外部邏輯執行功能調用了wCRES/USDT資金池合約的初始化函數,將資金池合約的代幣對由wCRES/USDT替換為FDO/FUSDT。
新加坡副總理發布《金融服務業轉型地圖(ITM)2025》:金色財經報道,新加坡副總理兼財政部長兼新加坡金融管理局(MAS)副主席黃循財先生今天發布了《金融服務業轉型地圖(ITM)2025》。ITM 2025制定了進一步發展新加坡作為亞洲領先國際金融中心的增長戰略。
其中包括,探索分布式賬本技術在有前景的用例(如跨境支付、貿易融資和資本市場)中的潛力。
支持金融和實體經濟資產的代幣化(例如,Project Guardian是金融服務部門的一項合作倡議,旨在探索資產代幣化的經濟潛力和增值用例)。
實現數字貨幣連接(例如,如果新加坡金融管理局決定在未來發行數字新加坡元,Project Orchid旨在建立必要的技術基礎設施和能力)。[2022/9/15 6:59:02]
4、由于資金池代幣對被替換為FDO/FUSDT且攻擊者在攻擊開始時就將FDO和FUSDT代幣存入了資金池合約,因最終通過了閃電貸資金歸還的余額檢查而獲利。
總結
本次攻擊發生的主要原因在于資金池合約初始化函數沒有任何鑒權以及防止重復調用初始化的限制,導致攻擊者利用閃電貸將真幣借出,然后通過重新對合約初始化將資金池代幣對替換為攻擊者創建的假幣,從而繞過閃電貸資金歸還檢查將真幣收入囊中。
參考攻擊交易:
https://cn.etherscan.com/tx/0x395675b56370a9f5fe8b32badfa80043f5291443bd6c8273900476880fb5221e
往期回顧
鑄幣疑云——PaidNetwork被盜細節分析
慢霧招募令:尋區塊鏈安全弄潮兒
可避天災,難免人禍——Furucombo被黑分析
王者開局偶遇豬隊友——簡析AlphaFinance&Cream被黑
BitMart入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」
慢霧導航
慢霧科技官網
https://www.slowmist.com/
慢霧區官網
https://slowmist.io/
慢霧GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
幣乎
https://bihu.com/people/586104
知識星球
https://t.zsxq.com/Q3zNvvF
火星號
http://t.cn/AiRkv4Gz
鏈聞號
https://www.chainnews.com/u/958260692213.htm
免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。
本文來源于非小號媒體平臺:
慢霧科技
現已在非小號資訊平臺發布68篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/9754467.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
盤點零知識證明代表性項目:如何影響和塑造區塊鏈生態系統?
親愛的庫幣用戶: 我們榮幸的宣布庫幣將支持對XEM持有者空投Symbol(XYM)的計劃。 注意: 庫幣在對NEM持倉用戶進行快照統計時,僅儲蓄賬戶和幣幣賬戶中的XEM持倉,不包含杠桿賬戶.
1900/1/1 0:00:00作為一名炒幣新人來說,首先得找一個大平臺,找到一位負責任,專業的老師帶領,不要盲目操作,拿自己的資金開玩笑。最近碰到有新朋友說某些小平臺充幣就可以終身免手續費,結果提幣一直到不了帳.
1900/1/1 0:00:00Gate.io今日ETH2.0PoS挖礦獎勵已發放,用戶可以到賬單明細中查看詳情。Gate.io于12月21日起為ETH2持倉用戶按14日平均持倉分發ETH2.0PoS挖礦獎勵,當前年均收益率為.
1900/1/1 0:00:00理解加密貨幣永續合約的特點、關鍵機制與潛在問題。加密貨幣市場衍生品主要包括杠桿交易、期貨合約、期權合約和杠桿代幣。其中,永續合約是加密貨幣市場的一種創新型期貨合約,并迅速發展成當前主流衍生品.
1900/1/1 0:00:00一、觀點 昨天文中提到,比特幣8小時線迎來放量形態,極易發生回調走勢,殊不知在今日凌晨過后,行情上演了一波沖高未果的攻勢,目前比特幣價位已然低于昨天分享的“看跌位”54990.
1900/1/1 0:00:00?尊敬的用戶: 幣虎DeFi專區將于2021年3月10日18:00上線OX/USDT交易對,具體時間如下:1.開放充幣:2021年3月10日14:00;高通孟樸:混合 AI 將助推 AI 規模化.
1900/1/1 0:00:00