木星链 木星链
Ctrl+D收藏木星链
首页 > FIL > 正文

DOD:慢雾:Punk Protocol被攻击因其CompoundModel合约Initialize函数未做重复初始化检查

作者:

时间:1900/1/1 0:00:00

据慢雾区消息,去中心化年金协议PunkProtocol在公平启动的过程中遭遇攻击,慢雾安全团队以简讯形式将攻击原理分享如下:

1.攻击者调用CompoundModel合约的Initialize函数进行重复初始化操作,将合约Forge角色设置为攻击者指定的地址。

慢雾:近期出现假冒UniSat的钓鱼网站,请勿交互:5月13日消息,慢雾首席信息安全官 @IM_23pds 在社交媒体上发文表示,近期有假冒比特币铭文钱包及交易市场平台 UniSat 的钓鱼网站出现,经慢雾分析,假网站有明显的传统针对 ETH、NFT 钓鱼团伙的作案特征,或因近期 BRC-20 领域火热故转而制作有关该领域的钓鱼网站,请用户注意风险,谨慎辨别。[2023/5/13 15:01:11]

2.随后攻击者为了最大程度的将合约中资金取出,其调用了invest函数将合约中的资金抵押至Compound中,以取得抵押凭证cToken。

慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:

1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。

2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。

3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。

4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。

5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。

本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]

3.最后攻击者直接调用withdrawToForge函数将合约中的cToken转回Compound获取到对应的底层资产并最终将其转给Forge角色。

声音 | 慢雾:警惕“假充值”攻击:慢雾分析预警,如果数字货币交易所、钱包等平台在进行“EOS 充值交易确认是否成功”的判断存在缺陷,可能导致严重的“假充值”。攻击者可以在未损失任何 EOS 的前提下成功向这些平台充值 EOS,而且这些 EOS 可以进行正常交易。

慢雾安全团队已经确认真实攻击发生,但需要注意的是:EOS 这次假充值攻击和之前慢雾安全团队披露过的 USDT 假充值、以太坊代币假充值类似,更多责任应该属于平台方。由于这是一种新型攻击手法,且攻击已经在发生,相关平台方如果对自己的充值校验没有十足把握,应尽快暂停 EOS 充提,并对账自查。[2019/3/12]

4.withdrawToForge函数被限制只有Forge角色可以调用,但Forge角色已被重复初始化为攻击者指定的地址,因此最终合约管理的资产都被转移至攻击者指定的地址。

总结:本次攻击的根本原因在于其CompoundModel的Initialize函数未做重复初始化检查,导致攻击者直接调用此函数进行重复初始化替换Forge角色,最终造成合约管理的资产被盗。

标签:DODUSDBUSDFORGEdodo币价格usdk币怎么变成usdtbusd币是什么币FORGE价格

FIL热门资讯
区块链:知名啤酒百威布局NFT,试图揭开“蓄谋已久”的上链面纱?

作者|三黎出品|白话区块链近日,世界知名啤酒品牌百威用了30个ETH购买了一个名为beer.ethENS域名.

1900/1/1 0:00:00
BYT:Bytom 2.0主网预计8月20日正式上线

巴比特讯,8月16日,比原链官方发布消息称,自2021年6月10日,Bytom2.0的第一个测试网上线至今,两个多月的运行测试时间,运营平稳.

1900/1/1 0:00:00
BLOC:什么是生成艺术NFT,Art Blocks为什么能持续霸榜?

作者|DADA编辑?|门人??运营|小石头9月2日Opensea最近交易数据显示,ArtBlocks截至目前的总交易额已突破233.8KETH,创下历史新高,交易者数量突破2万.

1900/1/1 0:00:00
USD:巴比特午间要闻一览

1.NBA球星库里以3.5ETH购入PudgyPenguin#62752.佳士得将于10月1日拍卖ArtBlocksCurated:Sets1-3.

1900/1/1 0:00:00
区块链:解决“百万富翁问题”—隐私比较高效算法解读

隐私比较是指在不暴露双方具体数值的前提下,获取双方数值的大小关系。最早起源于姚期智的百万富翁问题:有两个百万富翁想要比较下谁更富有,但是又不想透露自己有多少钱,如何在没有可信第三方的情况下进行比.

1900/1/1 0:00:00
DAR:Dark Forest上手教程:带你踏上黑暗森林的宇宙征途

相信看过我们公众号文章《黑暗森林:一个将《三体》融入以太坊的区块链游戏》的伙伴都知道,DarkForest是一个基于零知识证明技术zkSNARKS所构建的去中心化实时战略游戏.

1900/1/1 0:00:00