0x1事件背景
Hyperlab区块链安全实验室情报平台监控到消息,北京时间2022年9月5日BNBChain上的DAOOfficials项目遭到闪电贷攻击。Hyperlab安全团队及时对此安全事件进行分析。
0x2攻击者信息
攻击者钱包(SpaceGodillaExploiter):
?0x00a62EB08868eC6fEB23465F61aA963B89e57e57
攻击者合约:
SushiSwap 已部署至 Base 网络:8月5日消息,SushiSwap 已部署至 Base 网络,同时将允许用户跨 Base 和其他网络交易和兑换代币。已支持axlDAI、ETH、WETH、AXL等15种代币。[2023/8/5 16:20:08]
0xb2d7d06b67e67b8a3acb281d1f9aaa2716f28bbb
攻击交易:
0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23
STEPN:开出双跳级Sneaker的用户将在Realm 3中获得APE Sneaker:据官方消息,STEPN发布最新活动,活动期间开出双跳级Sneaker(common/uncommon->rare/epic)的用户将在7月即将推出的Realm 3中获得APE Sneaker。
该活动将在Realm 3推出(7月1日公布具体时间)的24小时前截止,用户若购买或出售了双增强Sneaker,则没有资格获得APE Sneaker。[2022/6/26 1:32:20]
0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0
Crypto.com平台旗下钱包DeFi Wallet新增AVAX-TUSD支持:5月20日消息,Crypto.com平台旗下钱包DeFi Wallet新增AVAX-TUSD支持。据悉,DeFi Wallet已支持CRC20-TUSD以及ERC20-TUSD。[2022/5/20 3:30:59]
0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b
0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad
0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7
0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef
漏洞合约:
0xea41bbd80ac69807289d0c4f6582ab73e96834d0
0x3攻击分析
攻击者主要的攻击交易流程(以其中一个攻击交易为例):
第一步:从闪电贷分批多次借贷大额BSC-USD
第二步:将2,188,176.667枚?BSC-USD转换成?309,928.963枚DAO
第三步:将309,928.963枚?DAO?换取成?1928505枚BSC-USD
第四步:归还多次借贷大额BSC-USD后,剩余的24088枚BSC-USD转到攻击者钱包中。
攻击者重复以上攻击行为,在多笔攻击交易成功后最终获利逾50万美元。
0x4漏洞细节
HyperLab安全团队正在分析攻击者赚取DAO发放的奖励合约逻辑漏洞,详情将在后续文章中披露。
0x5资金流向
目前黑客获利的?582,031枚BSC-USD仍在其钱包地址中。
0x6总结
HyperLab安全团队认为此次攻击事件发生的主要原因在于闪电贷的奖励合约的逻辑漏洞。攻击者利用此漏洞进行多次重复赚取DAO发放的奖励。经检查,此奖励合约并没有经过安全审计。HyperLab建议任何合约上线前应进行全面的安全审计,将可能发生的安全风险规避掉。
来源:金色财经
“你有时间谈谈我们的主和救世主中本聪吗?”对于比特币最大化主义者来说,这是一个正常的问题,这是一个垂死的疯子,他们一生都在互联网上对其他人大喊大叫,特别是如果他们喜欢比特币以外的其他加密货币.
1900/1/1 0:00:00作者:北辰 去年NFT高调地闯入主流媒体的视野,这要归功于佳士得拍卖会上数字艺术家Beeple的NFT画作《Everydays:TheFirst5000Days》以6900万美元的天价落槌.
1900/1/1 0:00:00最近一个沉浸近9年的比特币地址近期被激活,里面包含了5000枚比特币,而当时的浮盈是达到了9600多万美元,消息一出来很多人都吓破了胆,甚至有人说门头沟赔付已经开始跑了,不仅如此.
1900/1/1 0:00:009.3比特币行情解析大饼昨日回踩至20000附近给到我们顿饭进场机会,然后顺利上行到达第一止盈,恭喜跟上的币友获利近500美刀,晚间多次向上反弹,始终未能突破20500一线.
1900/1/1 0:00:00蒲巴甲为家乡代言的“金色山川数字藏品”即将在阿里拍卖上线开拍。该数字艺术品由金川县委宣传部、蒲巴甲经纪公司、蒲巴甲工作室联合授权发行,展示四川省阿坝藏羌自治州多个村寨的特色美景(首期6个),既是.
1900/1/1 0:00:00我们行业中最保守的一个秘密是,尽管中国上禁止了加密货币,但它拥有一个充满活力的“NFT”市场。这些NFT与我们钟爱的JPEG具有所有品质,但有一个关键区别:它们不存在于去中心化的区块链上.
1900/1/1 0:00:00