2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。
漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。
攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。
由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。
攻击步骤
零售巨头Newegg将支持LTC付款:7月30日消息,在线软件零售巨头Newegg在一份新的新闻稿中透露,从本周开始,在 Newegg上购物的客户将能够使用 LTC付款。Newegg自2014年以来一直使用 BitPay 接受比特币,自今年年初以来一直使用Dogecoin (DOGE)。(Dailyhodl)[2021/7/30 1:24:15]
①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。
②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。
John Newbery为比特币开发者成立开源基金Brink:比特币开源开发者John Newbery刚刚成立了开源基金Brink,该组织将向从事比特币项目的开发者提供资助,并帮助比特币开发者获得奖学金和指导。(Coindesk)[2020/11/24 21:59:21]
③这些代币被发送到一些未经验证的合约中。
④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
动态 | Newegg向73个国家添加比特币支付选项:美国电子零售商Newegg为73个国家增加了比特币支付,该选项在6个运营国家仍无法使用。[2019/7/25]
之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。
⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。
动态 | Newdex 官方宣布已禁止被盗账号一切交易:据 IMEOS 报道,EOS 持仓大户号 “gm3dcnqgenes” 今日凌晨 3 点被盗后,黑客利用账户在上午 5 点 50 分于 Newdex 中进行糖果变现。Newdex 及时发现并跟踪该事件,目前已禁止该账号一切交易,直到账户物归原主。同时,平台对于账户所有者表示同情并强烈谴责黑客盗取账号行为。[2018/9/25]
⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。
漏洞分析
本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。
资金去向
攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。
将2000WBNB交易为USDT的两笔交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b
相关地址
攻击者账户:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2
攻击合约:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863
未经验证的奖励合约:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e
WBNB-USDT对:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae
USDT-NFD对:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
Aug.2022,ThiagoFreitasDataSource:ShibaInuDashboard8月2日,MagicEden宣布拓扩展到以太坊网络的计划.
1900/1/1 0:00:00据官方消息,KuCoin已新增USDD/TRX交易对,目前USDD/TRX交易已正式开启。 此前,KuCoin已于5月开启USDD/USDT和USDD/USDC交易.
1900/1/1 0:00:00加密钱包是Web3的银行账户。协议、交易所、DAO和其他地方的所有活动最终都必须在一天结束后找到安全停止的地方,并且使用钱包基础设施提供的加密货币.
1900/1/1 0:00:00据最新消息,波场去中心化超抵押稳定币USDD正式登陆BitKan交易所。 BitKan是一站式数字资产投资平台,成立于2012年,为全球约170个国家超过500万用户提供数字资产服务.
1900/1/1 0:00:00太长不读:如果平台申请破产,交易所等第三方托管平台的客户可能会面临全部损失。Qredo提供了一种替代模式,即使在发生灾难时也能完全恢复资产.
1900/1/1 0:00:00据官方数据,7月22日,SUN平台全新升级的智能矿池中的2poolLP最高APY超过202%,USDD-USDTLP最高APY超过205%.
1900/1/1 0:00:00