宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > XMR > 正文

慢雾简析 DAO Maker 被黑:攻击者最终获利近 400 万美元

作者:

时间:1900/1/1 0:00:00

链闻消息,据慢雾区情报,DAOMaker的Vesting合约遭到黑客攻击。DeRaceToken、Coinspaid、CapsuleCoin、ShowcaseToken都使用了DaoMaker的分发系统,在DAOMaker中进行持有者发行时因DAOMaker合约被攻击,即SHO参与者的分发系统中出现了一个漏洞:init未初始化保护,攻击者初始化了init的关键参数,同时变更了owner,然后通过emergencyExit将目标代币盗走,并兑换成了DAI,攻击者最终获利近400万美元。黑客利用Vesting合约中的漏洞,将Vesting合约中的代币提走,如下是简要分析:对Vesting合约的实现合约0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2进行反编译得到如下信息:1.Vesting合约中的init函数(函数签名:0x84304ad7),没有对调用者进行鉴权,黑客通过执行init函数成为Vesting合约的Owner。2.Owner可以执行Vesting合约中的emergencyExit函数,进行紧急提款。

慢雾:苹果发布可导致任意代码执行的严重漏洞提醒,请及时更新:7月11日消息,慢雾首席信息安全官23pds发推称,近日苹果发布严重漏洞提醒,官方称漏洞CVE-2023-37450可以在用户访问恶意网页时导致在你的设备上任意代码执行,据信这个已经存在被利用的情况,任意代码危害严重,请及时更新。[2023/7/11 10:47:05]

慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:

1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。

2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。

3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。

4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。

5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。

本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]

动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]

标签:DODBUSDUSDVESTdodo币最新消息EBUSD价格Utopia USDVESTX币

XMR热门资讯
Ampleforth可组合性的文字和精神

我最近看到的对Ampleforth协议的批评,源于将自己视为竞争对手的项目,说Ample是不可组合的。这意味着什么?有几种方法可以解释这种批评.

1900/1/1 0:00:00
正主攻博物馆IP的ODin,希望成为“中文版SuperRare”

近两周,以CryptoPunks、BoredApe为代表的加密头像NFT地板价飙升,带动了头部NFT交易平台Opensea交易量屡创新高。同时,NBA明星库里等名人使用CryptoPunks作为头像,标志着NFT正在向外破圈.

1900/1/1 0:00:00
XT关于延迟上线MBC的公告

尊敬的XT用户: 应项目方通知,MBC将延迟上线,具体时间平台将另行公告通知。给您带来的不变,请您谅解!如有问题,请及时联系在线客服.

1900/1/1 0:00:00
Gate.io 双币宝BTC、ETH专区上线理财新品(2-24天期)

Gate.io“芝麻金融”双币宝理财服务现已推出BTC/USDT、ETH/USDT双币投资理财产品,今日BTC专区产品持仓期限2-24天,挂钩参考价格为40000-58000美元.

1900/1/1 0:00:00
西班牙银行巨头BBVA瑞士分行推出数字投资账户New Gen,允许存储买卖加密货币

巴比特讯,9月2日,西班牙银行巨头BBVA旗下专门从事私人银行业务的瑞士分行宣布推出新的100%数字投资账户NewGen,其中包含加密货币钱包,可存储和买卖加密货币.

1900/1/1 0:00:00
中币开放RARI、SRM、RARE、TLM、RLY、SDN、FET提币业务

尊敬的中币用户: ????中币现已开放RARI、SRM、RARE、TLM、RLY、SDN、FET提币业务.

1900/1/1 0:00:00