一、事件概览
北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。原地址如下:https://www.odaily.com/newsflashes/235047.html
ADAMoracle将于9月7日16:00在DODO开启交易:官方消息,ADAMoracle已于9月2日正式登陆Binance Smart Chain,并将于9月7日上线去中心化交易平台DODO,用户可在其平台上使用USDT兑换ADAM代币。
据悉,ADAMoracle是支持广域节点喂价的去中心化预言机,具有不同于其他预言机的星际节点网络,可连接成千上万的多元化服务器作为喂价节点进行报价,能有效防止节点合谋或预言机攻击事件。
ADAMoracle已获得了Polygon、KINE Network、Collinstar、Chain Capital、Consensus Lab、BTX Capital、ZB Labs 、Chainup Capital、7o'clock Capital 、红链资本等机构的投资与支持。[2021/9/3 22:57:51]
△图1成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。二、事件分析
库币上线 DODO (DODO) 并开放充值服务:据库币KuCoin官方公告,库币宣布上线 DODO (DODO) 项目并支持 DODO/USDT 交易对 ,目前已开启DODO的充值服务,于4月6日18:00正式开放交易。 DODO 是一个去中心化交易平台,是基于原创的主动做市商算法(PMM)的新一代链上流动性解决方案。以“全民的交易所”著称,库币旨在发掘全球优质区块链项目,为来自207个国家的600万用户提供币币、法币、杠杆、合约、矿池、借贷等一站式服务。[2021/4/6 19:49:47]
该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:
VIDYX将上线印尼交易所IndoDAX,打通法币出入金通道:印度尼西亚最大交易所IndoDAX宣布,将于12月16日北京时间下午3点开通VIDYX代币充值,并在12月17日北京时间下午3点开始正式交易。
IndoDAX是通过印尼政府注册批准的交易所,用户数量直逼印尼国家证券交易所,其旗下的币种都拥有直接的印尼盾交易对,因此上线后将直接为VIDYX打通法币出入金通道,为Vidy生态中传统资源与用户提供便捷渠道。据Vidy官方介绍,VIDYX在印尼有着强大的生态圈,当地主流媒体如CNN、CNBC均为Vidy合作客户,为VIDYX提供了庞大的用户基础。此前,12月12日,VIDYX首发上线Gate.io交易所,开盘最高涨幅高达14倍。[2020/12/16 15:22:43]
△图2经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。
△图3三、安全建议
成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。
最近,比特币价格再度掀起了新的涨势,毕竟数次冲上50000美元,人们仿佛已经忘记了就此此前一周时间,币价曾经的一波强势跳水,以及创纪录的爆仓.
1900/1/1 0:00:00日新月异的加密圈,从来不缺精彩纷呈的好故事。特别是NFT热火朝天的当下,各类现实资产开始在该领域开启新的叙事,市场规模不断扩大,生态体系日臻完善.
1900/1/1 0:00:00市场情绪:根据来自非小号的数据显示,截止发稿前24小时全市场主要虚拟币上涨家数占比64.60%,大幅多于下跌家数的35.40%,市场情绪明显升温。需要注意,该数据采集基础为24小时前,有一定滞后性,并不能作为唯一的研判依据.
1900/1/1 0:00:00我对NFT的关注很早,早在2017年年底2018年年初,加密猫上线的时候我就开始关注它了。当时关注加密猫,一方面是觉得好玩,另一方面是在错失了早期投资比特币的机会后,我开始对新兴领域特别留意.
1900/1/1 0:00:00鉴于网络媒体上很多人从技术角度具体讲解了Layer2技术的实践与区别。本文将会以通俗的话语讲解layer2.
1900/1/1 0:00:00编者按:本文来自加密谷Live,作者:NunoFabiao,翻译:Jeremy,Odaily星球日报经授权转载。在任何一个不发达国家,一个小孩子现在通过手机获得的信息比1990年代比尔-克林顿获得的信息还要多.
1900/1/1 0:00:00