加密货币:DODO攻击事件分析:搬起“石头”,竟砸了自己的脚?

一、事件概览

北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。

原文链接如下:

https://www.odaily.com/newsflashes/235047.html

Binance发言人:解雇表现不佳或不适合公司文化的员工:金色财经报道,全球最大加密货币交易所Binance证实正进行裁员,裁员规模未予明确,成为最新一家受市场长期低迷影响的加密货币公司。Binance发言人称,随着我们为下一轮主要牛市周期做准备,很明显我们需要关注整个组织的人才密度,以确保我们保持敏捷和活力,这并非是精简人力,而是重新评估我们在关键岗位上是否有合适的人才和专业知识。我们仍将寻求填补数百个空缺职位,这将包括审视某些产品和业务部门,确保我们的资源得到适当分配,从而反映用户和监管机构不断变化的需求。加密货币行业今年迄今已削减超过2000个工作岗位,尽管加密货币价格部分回升,但公司仍在继续缩减开支。[2023/6/1 11:51:13]

△图1?

星展银行CEO:今年加密货币交易所的收入将增长60%-70%:金色财经报道,星展银行CEO表示,今年加密货币交易所的收入将增长60%-70%。[2023/2/13 12:03:30]

成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。

美国SEC主席:SEC有针对加密货币的明确监管规则:7月20日消息,美国证券交易委员会(SEC)主席Gary Gensler表示,SEC有针对加密货币的明确监管规则。他还表示,大量加密领域公司存在不合规的问题,很多加密货币交易缺乏基本的投资者保护措施。(金十)[2022/7/20 2:24:14]

二、事件分析

该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:

△图2

经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。

△图3

三、安全建议

成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。

另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。

同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

MANAWEB3:币海引路人:BTC/ETH3月9号早间操作策略

行情走势莫测,就像未卜是人生,总有跌宕起伏的时候,交易如同攀爬,只有登上绝顶,才能享受奇观胜景;若遇难而退,中途放弃,只会与机会擦肩而过,在交易中,最重要的就是要敢于出手,面对机会,果断出击.

FTT以太坊:比特币凌晨策略分享

?? 以太坊凌晨策略分析解析    ---————————以太坊行情分析    从以太坊4小时走势图来看,布林带整轨呈平行开口的趋势,MA5均线拐头向上在行情下方形成支撑.

[0:0ms0-1:305ms