据消息,去中心化交易平台DODO的wCRES/USDTV2资金池被黑客攻击,转走价值近98万美元的wCRES和近114万美元的USDT。DODO表示,团队已下线相关资金池建池入口,该攻击仅影响DODOV2众筹池,除V2众筹池之外,其他资金池均安全;团队正在与安全公司合作调查,并努力挽回部分资金。更多后续消息请关注DODO官方社群公告。慢雾安全团队在第一时间跟进并分析,下面将细节分析给大家参考。攻击细节分析
Worldcoin:西班牙每月有超2万人注册World ID,是欧洲最大的运营市场:7月10日消息,OpenAI首席执行官Sam Altman创立的加密货币公司Worldcoin发推称,西班牙现在是欧洲最大的Worldcoin运营市场,每个月有超过2万人注册World ID。[2023/7/10 10:12:54]
通过查看本次攻击交易,我们可以发现整个攻击过程非常短。攻击者先将FDO和FUSDT转入wCRES/USDT资金池中,然后通过资金池合约的flashLoan函数借出wCRES和USDT代币,并对资金池合约进行初始化操作。
美元指数DXY短线走低近10点,现报100.80,续创2022年4月以来新低:4月14日消息,美元指数DXY短线走低近10点,现报100.80,续创2022年4月以来新低。[2023/4/14 14:03:19]
为何存入FDO和FUSDT代币却能成功借出wCRES和USDT,并且初始化资金池合约呢?是因为资金池的闪电贷功能有漏洞吗?接下来我们对flashLoan函数进行详细分析:
Coinbase将上线Vulcan Forged PYR (PYR):11月29日消息,Coinbase将上线Vulcan Forged PYR (PYR) 。如果满足流动性条件,交易将于太平洋冬令时11月29日9:00(北京时间11月30日1:00)或之后开始。如果建立了足够的该资产供应,PYR-USD交易对的交易将分阶段开放。
注:Coinbase仅在以太坊网络(ERC-20代币)上支持上述代币,不要通过其他网络发送此资产,否则资金可能会丢失。[2022/11/29 21:08:50]
BTC最后活跃大于10年的供应量达到历史新高:金色财经报道,Glassnode数据显示,BTC最后活跃大于10年的供应量达到 2,496,282.068 BTC的历史新高。[2022/8/13 12:22:44]
通过分析具体代码我们可以发现,在进行闪电贷时会先通过_transferBaseOut和_transferQuoteOut函数将资金转出,然后通过DVMFlashLoanCall函数进行具体外部逻辑调用,最后再对合约的资金进行检查。可以发现这是正常闪电贷功能,那么问题只能出在闪电贷时对外部逻辑的执行上。通过分析闪电贷的外部逻辑调用,可以发现攻击者调用了wCRES/USDT资金池合约的init函数,并传入了FDO地址和FUSDT地址对资金池合约进行了初始化操作。
到这里我们就可以发现资金池合约可以被重新初始化。为了一探究竟,接下来我们对初始化函数进行具体的分析:
通过具体的代码我们可以发现,资金池合约的初始化函数并没有任何鉴权以及防止重复调用初始化的逻辑,这将导致任何人都可以对资金池合约的初始化函数进行调用并重新初始化合约。至此,我们可以得出本次攻击的完整攻击流程。攻击流程
1、攻击者先创建FDO和FUSDT两个代币合约,然后向wCRES/USDT资金池存入FDO和FUSDT代币。2、接下来攻击者调用wCRES/USDT资金池合约的flashLoan函数进行闪电贷,借出资金池中的wCRES与USDT代币。3、由于wCRES/USDT资金池合约的init函数没有任何鉴权以及防止重复调用初始化的逻辑,攻击者通过闪电贷的外部逻辑执行功能调用了wCRES/USDT资金池合约的初始化函数,将资金池合约的代币对由wCRES/USDT替换为FDO/FUSDT。4、由于资金池代币对被替换为FDO/FUSDT且攻击者在攻击开始时就将FDO和FUSDT代币存入了资金池合约,因最终通过了闪电贷资金归还的余额检查而获利。总结
本次攻击发生的主要原因在于资金池合约初始化函数没有任何鉴权以及防止重复调用初始化的限制,导致攻击者利用闪电贷将真币借出,然后通过重新对合约初始化将资金池代币对替换为攻击者创建的假币,从而绕过闪电贷资金归还检查将真币收入囊中。参考攻击交易:https://cn.etherscan.com/tx/0x395675b56370a9f5fe8b32badfa80043f5291443bd6c8273900476880fb5221e
编者按:本文来自巴比特资讯,作者:Kyle,星球日报经授权发布。摘要:以太坊“柏林”硬分叉升级已经做好部署准备.
1900/1/1 0:00:00编者按:本文来自VogueBusiness,作者:SoniaXie2021年以来,艺术圈最热话题是什么?非NFT莫属.
1900/1/1 0:00:00编者按:本文来自Cointelegraph中文,Odaily星球日报经授权转载。尼日利亚央行行长GodwinEmefiele此前禁止银行为加密货币交易所提供服务,据报道,他澄清了央行对该国加密货.
1900/1/1 0:00:00编者按:本文来自BitpushNews,作者:AmyLiu Coinbase首席执行官写道:“嗨,Reddit,我是Coinbase的首席执行官兼联合创始人BrianArmstrong.
1900/1/1 0:00:00编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。3月16日,DeFi协议ReefFinance与加密市场造市商AlamedaResearch的「合作」之争升级,双方.
1900/1/1 0:00:00BTC行情分析去年的312是所有国内比特币矿主和比特币大户的殇——一曲肝肠断的那种殇,那时候身边很多百币大户,曾经号称比特币坚定的信仰者,纷纷离场,交出了筹码.
1900/1/1 0:00:00