区块见闻 区块见闻
Ctrl+D收藏区块见闻

DODO:DODO攻击事件分析:搬起“石头”,竟砸了自己的脚?_USD

作者:

时间:

一、事件概览

北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。

原文链接如下:

https://www.odaily.com/newsflashes/235047.html

数据:Linea主网交互地址数为12.8万个:金色财经报道,Dune数据显示,Linea主网已桥接转入20,908枚ETH,交易笔数达177,251笔,交互地址数达128,320个。[2023/8/5 16:20:36]

△图1?

成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。

二、事件分析

该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:

△图2

经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。

△图3

三、安全建议

成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。

另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。

同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。

标签:DODDODOUSDRESdod币真的会涨1000万倍吗dodo币行情ASUSD币TRESOR

酷币交易所热门资讯
BTC:陈大顺——新时代爱国奋斗企业家献礼2021年全国两会_比特币

砥砺奋进新时代,凝心聚力再出发。随着我国人口老龄化带来的一些社会问题,同时,也催生了相关产业链协同发展,其中,旧楼加装电梯由于其刚性需求属性,近几年备受政府、社会和企业关注.

COI:“宅经济”被评为年度热词,数据纷至沓来,Filecoin开创数据存储新时代_siacoin

受新冠肺炎疫情的影响,2020年宅家防疫成为人们的生活常态,人在家中宅,但是经济需求并没有减少,因此,“宅经济”被评为2020年年度热词当之无愧.

NBA:Coinbase在私人拍卖中IPO前估值达到1000亿美元_omnicoin

据报道,知名加密货币交易所Coinbase的首次公开募股(IPO)估值可能达到1000亿美元,此前有报道称,Coinbase股票在一次私人拍卖中以每股375美元的价格出售.

ORS:币圈龙校长:继续空它 BTC ETH 行情分析及操作建议_区块链币圈大佬排行榜

各位币友们,大家好,我是币圈龙校长本着负责、诚恳、认真的态度用心写好每一篇分析文章,在交易中,最重要的就是要敢于出手,面对机会,果断出击,这样才不至于错失机会.

比特币:7年巨亏121亿 却斥资2.6亿狂买BTC、ETH 美图在下什么棋_比特币以太行情

美图要进军区块链?! 3月8日,美图秀秀的母公司——港股上市公司美图公司登上了微博热搜,因为该公司高调宣布,购买了4000万美元的以太币和比特币,约合人民币2.6亿元.

USD:黄金下方是否有支撑 这次狂欢能持续多久?_PoolTogether USDC Ticket

黄金在上周继续保持震荡下行,白银也出现了一定程度的补跌,但强势程度明显优于黄金。在时间周期匹配和价格基本到位的情况下,我的结构性定投多单(1690)已经入场。黄金中期底部即将触及.