北京时间2022年9月5日,CertiK审计团队监测到Daoswap由于挖矿奖励大于交换过程中收取的费用以及缺乏验证,允许用户将邀请者地址设置为自己,在一次攻击中损失了58万USDT。
攻击步骤
①攻击者合约从12个地址中共闪电贷到了218万美元。
②攻击者合约使用DAORouter将所有闪电贷到的USDT交换为DAO代币。在交换过程中,攻击者合约以两种方式从SwapToEarn获得DAO代币作为奖励:
a.?代币奖励:这是为换取代币的用户准备的。
Wintermute CEO:比特币价格短期上涨可能不会持续,长期来看会持续:金色财经报道,Wintermute首席执行官 Evgeny Gaevoy表示,随着股市滞后和美国银行度过危机,比特币价格正在走高,但现在说涨势将持续多久还为时过早。
Gaevoy还表示,仍有美国银行愿意与加密公司合作,以取代最近倒闭的Silvergate和Signature。[2023/3/29 13:33:24]
b.?邀请者奖励:攻击者在调用函数时可以任意设置一个“邀请者”地址,相当于推荐人也可以获取奖励。在这种情况下,攻击者合约将邀请者地址设置为自己。
③攻击者合约用同样的方法将所有DAO代币换回USDT,再次获得这两种奖励。
比特币矿企Iris Energy季度净亏损为1.44亿美元:金色财经报道,比特币矿企Iris Energy公布截至去年12月的季度净亏损为1.44亿美元,收入为1380万美元。亏损主要是由于其设备融资相关的1.052亿美元非现金减值费用,并表示其在截至12月的季度开采的比特币有所减少。收入高于FactSet分析师平均估计的1330万美元。在使用比特大陆预付款购买4.4EH/s的机器后,它现在计划在“未来几个月”安装这些机器时将其哈希率提高到5.5EH/s。[2023/2/16 12:09:42]
④攻击者合约多次重复步骤②和③。因为攻击者收到了DAO代币作为奖励,所以他每次都能获得更多的USDT。
⑤攻击者合约偿还了所有借贷资金,并将剩余的USDT金额转移给攻击者。
比特币波动率创历史新低:金色财经报道,据Reflexivity Research联合创始人Will Clemente在社交媒体发文称,自 12 月初以来,比特币波动性一直在下降,目前基本维持在16,000美元区间。数据显示比特币波动率于12月25日触及“0.34”历史低位,分析显示,每次波动率低于“1”时,都会出现看涨反弹,迄今只有一次例外(发生在2018 年 10 月)。[2022/12/27 22:10:14]
合约漏洞
DAOSwap包含一个“swap-mining”的奖励,其实现方式如下。
Peersyst:哥伦比亚土地注册系统已在XRPL上登记首个裁决决议:7月30日消息,Ripple合作伙伴、总部位于巴塞罗那的软件开发公司Peersyst Technology宣布,已经推出哥伦比亚国家土地注册系统的第一个版本,并在XRPL上登记哥伦比亚的第一个裁决决议。
据此前报道,哥伦比亚国家土地局(National Land Agency)已集成基于Ripple XRPL区块链构建的数字土地注册系统。[2022/7/30 2:48:06]
在函数_swap中调换之后,可调用SwapToEarn.sol中的函数swapCall。
在函数swapCall中,DAO代币被转移给用户和邀请者,二者的地址都是通过参数传递的。
当函数在_swap中被调用时,我们可以看到用户被设置为信息发送者msg.sender,而邀请者则来自于输入参数。
邀请者地址可以是任何地址,因为这个地址没有设置检查。攻击者能够将邀请者设为自己,并得到了额外的奖励。
值得注意的是,攻击者作为邀请者得到的奖励约占总奖励的20%。即使不允许攻击者将邀请人地址设置为自己,攻击者仍然可以从交易中获利。
6次交易的总利润约为581,254USDT。
相关交易
交易①:
https://bscscan.com/tx/0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23?
交易②:?https://bscscan.com/tx/0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0?
交易③:
https://bscscan.com/tx/0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b?
交易④:?https://bscscan.com/tx/0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad?
交易⑤:
https://bscscan.com/tx/0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7?
交易⑥:
https://bscscan.com/tx/0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef?
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
来源:金色财经
市场消息 9月8日消息,欧洲央行将三大主要利率均上调75个基点,符合市场预期,为1999年来首次大幅加息75个基点。欧洲央行上调2022年、2023年和2024年通胀预期.
9月5日消息,俄罗斯财政部副部长阿列克谢?莫伊谢耶夫在俄罗斯24电视频道的一次访谈中说,财政部和俄罗斯银行都在重新思考如何使用加密货币,并且相信在不久的将来有必要使这些货币的跨境结算合法化.
当世界上第一个加密货币于2008年诞生时,大多数人还没有听说过它,那些不了解它或将其作为妙语的人从那时起,情况发生了巨大变化.
泰达币USDT也火了好几年了,泰达币USDT怎么样?泰达币USDT的优势是什么?泰达币USDT是什么,靠谱吗?这个也是数字加密货币的一种吗?一直听朋友讨论.
今天不想敲太多字,简单粗暴点,有收获就好以太1600一路多至1780,中间1680和1720都加仓多了,昨天才开始尝试1780-1770去空止盈了,落袋后1720-1710多也止盈.
从3月宣布的2022PARSIQ未来发展蓝图PARSIQ团队很荣幸的宣布TsunamiAPI正式投入服务!TsunamiAPI是我们首个2022PARSIQ未来发展蓝图的旗舰产品.