2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。
漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。
攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。
由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。
攻击步骤
①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。
UniSat Wallet:因存在一些问题,UniSat Marketplace暂时无法访问:4月24日消息,UniSat Wallet表示,由于存在一些问题,UniSat Marketplace暂时无法访问。据了解,UniSat Marketplace是比特币链上基于PSBT、支持BRC-20资产的Inscriptions市场。不过,社区对于如何确保在市场上购买的BRC-20真实性有所怀疑。[2023/4/24 14:23:10]
②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。
③这些代币被发送到一些未经验证的合约中。
汤姆猫:公司开始接入测试OpenAI所提供的Embeddings等技术服务:金色财经报道,汤姆猫在接受调研时表示,在OpenAI的文本预训练通识大模型基础上,公司开始接入测试OpenAI所提供的Embeddings等技术服务。除此之外,在图像模型领域,公司海外美术团队已在局部美术创作中使用AIGC相关技术Stable Diffusion进行美术创作,旨在探索减少部分重复度高且耗时的工作。同时,公司也在持续关注各类自然语言大模型、多态大模型、视觉大模型、音频大模型等发展情况。[2023/3/30 13:34:13]
④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
上海:加快培育壮大新兴产业集群,实施元宇宙等新赛道行动方案:金色财经报道,上海市人民政府印发《上海市提信心扩需求稳增长促发展行动方案》,其中提到,加快培育壮大新兴产业集群。加快发展集成电路、生物医药、人工智能三大产业,制订新一轮三大产业上海方案。实施数字经济、绿色低碳、元宇宙、智能终端等新赛道和未来健康、未来智能、未来能源、未来空间、未来材料等五大未来产业集群行动方案,支持智能网联汽车创新发展和示范应用。继续实施新基建项目优惠利率信贷贴息政策,推进新一批新基建重大示范工程。支持重点企业联合攻关,加强底层技术和硬科技研发,支持“链主”企业组织开展技术协同创新。[2023/1/29 11:35:01]
⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
持有超0.01 ETH的地址数创一个月低点:7月29日消息,据Glassnode数据显示,持有超0.01 ETH的地址数达23,074,633,创一个月低点。[2022/7/29 2:46:29]
之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。
⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。
⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。
漏洞分析
本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。
资金去向
攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。
将2000WBNB交易为USDT的两笔交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?
相关地址
攻击者账户:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?
攻击合约:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?
未经验证的奖励合约:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?
WBNB-USDT对:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?
USDT-NFD对:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
来源:金色财经
2008年,美国次贷危机爆发引起全球金融危机,当时美国第四大投行雷曼兄弟申请破产,进而引发全球金融海啸.
1900/1/1 0:00:00一人多钱包地址是加密世界的普遍现象,而账号真实性则切实影响着加密世界的运转。对普通用户来说,坐拥数百乃至数千钱包地址的“羊毛党”将他们的空投收益极大的稀释,对项目方来说让他们无法甄别出谁才是真正的用户.
1900/1/1 0:00:00用户对这些「数字藏品」的信任度是有限的。不那么NFT的「NFT」?因为一些原因,中国在监管层面禁止加密货币,但却有一个充满活力的「数字藏品」市场。这些「数字藏品」与JPEG类似,且与NFT有一个关键区别:不基于去中心化的区块链.
1900/1/1 0:00:00还记得2020年的DeFi夏季吗?在那个夏季,Compound最先发起流动性挖矿,进而引发流动性挖矿热潮。许多项目模仿Compound向流动性提供者提供代币奖励来吸引流动性。那时超过五、六甚至七位数的APY随处可见.
1900/1/1 0:00:001.金色观察|真实收益DeFi崛起这些DeFi协议已采用它在那个夏季,Compound最先发起流动性挖矿,进而引发流动性挖矿热潮。许多项目模仿Compound向流动性提供者提供代币奖励来吸引流动性.
1900/1/1 0:00:00头条 ▌报告:目前中国元宇宙融资额达54.6亿元,支持元宇宙的省/市达20多个金色财经报道,对于中国元宇宙发展的现状及未来,《中国元宇宙投融资数据报告》显示.
1900/1/1 0:00:00