2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。
漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。
攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。
由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。
Newman Capital创始人Adrian Lai:将加大投资香港本土Web3项目的力度:4月10日消息,在《大浪淘沙 | Web3 连续创业者香江对话》圆桌论坛中,Newman Capital创始人Adrian Lai在回答香港发展Web3的优势是什么时回答,香港是一个国际金融中心,是链接东西方的纽带。此外,Newman Capital将加大投资香港本土 Web3 项目的力度,除资金外还将给予项目方其他支持。(foresight news)[2023/4/10 13:54:24]
攻击步骤
①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。
动态 | 去中心化通信初创公司New Vector筹资850万美元:总部位于伦敦的去中心化通信初创公司New Vector已经筹集了850万美元,用于推动主流替代消息传递协议Matrix的应用。Matrix协议可通过端到端的加密消息传递应用程序(如Riot.IM)实现安全通信,该协议是WhatsApp、Telegram或Slack的替代产品。该公司将继续利用新募集的资金扩展其网络。(Cointelegraphh)[2019/10/11]
②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。
③这些代币被发送到一些未经验证的合约中。
④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
动态 | IDEX日活与日交易额被Newdex反超:据Spider Store今日数据,EOS上最大的去中心化交易所Newdex日活用户数为1788人,日交易额为57.6万EOS,两项数据均已超过ETH上排名第一的去中心化交易所IDEX,其数据分别为1594人、5073个ETH。除交易所外,EOS上多个DApp的日活和日交易额也已领先于ETH。[2018/10/25]
⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
newsbtc分析师:BTC存在看涨压力:据newsbtc分析师文章,目前,比特币100日均线已经超过200日均线,这表明比特币的上涨趋势可能恢复而非逆转。SMA可以作为FIB水平附近的动态拐点。特别是,100 SMA接近50% FIB在8083.3美元,而200 SMA接近61.8% FIB在7702.8美元。依此来看,比特币价格可能会反弹到9695.7美元的高位,这可能是反转形成的拐点。同时,以目前情况来看销售压力已经耗尽,买家可能很快就会回来。一次轻微的回调可能会持续到38.2% FIB在8463.8美元。统计时间的跨度为6000美元到9700美元,因此最终的反弹可能是相同的高度。然而,如果跌破Fibs,可能表明长期的销售压力仍然存在。[2018/4/26]
之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。
⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。
⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。
漏洞分析
本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。
资金去向
攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。
将2000WBNB交易为USDT的两笔交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b
相关地址
攻击者账户:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2
攻击合约:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863
未经验证的奖励合约:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e
WBNB-USDT对:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae
USDT-NFD对:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
Aug.2022,VincyDataSource:FootprintAnalytics-WorldofWomenCollectionDashboardWorldofWomen(WoW)是由中东艺术家YamKarkai手绘的NFT头像项.
1900/1/1 0:00:00Meta今天宣布,它将在Instagram和Facebook上推出一系列新的NFT创作者功能更新.
1900/1/1 0:00:00国内 招聘公司:网易 职位 大客户经理-星球项目部杭州市资深测试开发工程师-星球项目部杭州市区块链市场研究-星球项目部杭州市资深区块链开发工程师-杭州市市场品牌运营(区块链方向)杭州市区块链产品策划实习生-星球项目部杭州市产品运营实习.
1900/1/1 0:00:002020-2022年期间区块链行业发生了极快的变化,从2019年-2020年上半年初几乎觉得没有什么有意思的一级项目与新创意,到Compound直接带动Defi热潮,继而带动了DEX,NFT,元宇宙.
1900/1/1 0:00:00在我们刚刚经历的FTX暴雷事件中,有很多分析师、研究员们通过分析FTX、alameda的链上资产以及他们和其他主体之间的资金往来,试图对这次事件的全貌获得更好的理解。Web2的发展历程告诉我们,数据已经成为最重要的生产资料之一.
1900/1/1 0:00:00据官方消息,UnstoppableDomains已成为2022波场黑客松大赛第三季合作伙伴。与此同时,UnstoppableDomains合伙人工程经理JimAmarando将担任本季评委.
1900/1/1 0:00:00