2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。
漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。
攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。
由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。
攻击步骤
①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。
澳大利亚证券投资委员会吊销币安澳大利亚分部衍生品金融服务许可证:金色财经报道,澳大利亚证券投资委员会(ASIC)吊销了 Binance 澳大利亚分部衍生品金融服务许可证。澳大利亚证券投资委员会(ASIC)表示,吊销牌照后,从 4 月 14 日起,Binance 澳大利亚客户将无法增加衍生品头寸或使用 Binance 开设新头寸。此外,Binance 澳大利亚将要求客户在 2023 年 4 月 21 日之前关闭所有现有衍生品头寸。[2023/4/6 13:48:11]
②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。
MakerDAO社区发起“是否将现有USDC为主的PSM稳定币储备多样化”投票:3月21日消息,MakerDAO 社区发起 PSM 参数标准化民意投票,提案选项一为使锚定稳定模块(PSM)稳定币储备多样化,以分散风险和提高稳定币流动性的弹性。选项二为维持 USDC 作为主要储备。当前,选项二投票赞成率为60.24%。投票将于3月23日00:00结束。[2023/3/21 13:16:57]
③这些代币被发送到一些未经验证的合约中。
④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
“美联储传声筒”Nick?Timiraos:美联储副主席布雷纳德离开美联储:金色财经报道,“美联储传声筒”Nick?Timiraos:美联储副主席布雷纳德离开美联储,转而领导拜登的国家经济委员会,可能会引起市场的关注。因为她在近几个月的一系列演讲中,为略微缓和美联储激进的货币政策提出了一些理由。同时,在七位现任的美联储理事中,布雷纳德对央行采用数字美元的态度最为积极,同时对不受监管的私人数字货币的风险提出过警告,包括那些试图将自己价值与美元挂钩的所谓稳定币。[2023/2/14 12:06:33]
⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
伯恩斯坦:加密市场回暖为“均值回归”反弹,仍存在运行空间:金色财经报道,投研机构伯恩斯坦(Bernstein)在最新研究报告中指出,近期加密货币市场走强可能是由均值回归(Mean reversion)驱动的。伯恩斯坦分析道,加密货币的均值回归仍有运行空间,另外,比特币去年跌超 65%,而比特币历史上从未出现过连续两年的负回报。
伯恩斯坦还表示,即使存在 FTX 和 Genesis 破产的负面消息,目前对加密市场流动性的潜在威胁已经减弱;另外,随着债权人和 Grayscale、Genesis 以及 Digital Currency Group (DCG) 协商解决方案的推进,强制抛压叙事似乎已经失去对公开加密市场的控制。
注:据 Investopedia,均值回归是一种金融理论,表明资产价格波动与历史回报最终会恢复到长期平均值或平均水平。[2023/1/24 11:27:34]
之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。
⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。
⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。
漏洞分析
本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。
资金去向
攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。
将2000WBNB交易为USDT的两笔交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?
相关地址
攻击者账户:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?
攻击合约:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?
未经验证的奖励合约:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?
WBNB-USDT对:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?
USDT-NFD对:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
来源:金色财经
Moonbirds是由PROOF公司在以太坊上推出NFT头像系列。其发行总量为10,000只,含有不同风格和特色的猫头鹰形象NFT.
1900/1/1 0:00:00昨晚,币安官方发布公告称,将于9月29日对平台用户现有的USDC、USDP、TUSD稳定币余额和新充值以1:1的比例自动转换为BUSD。消息一出,引发市场热议.
1900/1/1 0:00:00独一无二,可创提供稀有价值不同于某些其他平台乱发、滥发数字作品的情形,可创平台提供的,绝对是稀有的、珍贵的、独具收藏价值的数字作品。可创的每件藏品只有一个.
1900/1/1 0:00:00最大的山寨币-以太坊-可能会开始推动更大的市场并取代比特币,高级商品策略师MikeMcGlone表示周二,包括加密货币在内的风险资产在一系列令人鼓舞的财务报告推高了美国国债收益率后面临压力.
1900/1/1 0:00:00昨日以太坊1600多当前有100点+了以太短线阻力关注1715-1725,支撑1660-1650凌晨分析里强调了1660的重要性,突破一定会到1700之上.
1900/1/1 0:00:00为进一步促进区块链人才培养和区块链安全生态建设,近日,由中国计算机学会(CCF)主办,CCF区块链专业委员会、上海交通大学、ATEC前沿科技探索社区、无锡市区块链高等研究中心联合承办的CCF&a.
1900/1/1 0:00:00