NFD:New Free DAO攻击事件分析:闪电贷无成本套利125万美元

2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。

漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。

攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。

由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。

②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。

AOFEX&ICFM资管基金平台千禧阿尔法一号及Pinewood稳健型二号结算完成:据官方消息,AOFEX交易所与华尔街资管平台ICFM联手打造的专业资管基金平台,首期上线的千禧阿尔法一号(MLNNM)及Pinewood稳健型二号(PWDII)已经完成结算,年化收益率分别为33.63%和22.01%。

AOFEX&ICFM资管基金平台致力于为广大基金管理人及团队提供发行渠道,为投资者提供优质的基金产品。

AOFEX是领先的数字货币金融衍生品交易所,旨在为用户提供优质服务和资产安全保障。[2020/9/3]

③这些代币被发送到一些未经验证的合约中。

动态 | NEW POWER获邀参加联合国气候变化大会(COP25):据官方消息,马德里时间12月3日下午,NEW POWER作为能源区块链企业的代表,参加了联合国气候变化大会并举行新闻发布会。NEW POWER首席执行官Alisa在会上发表了能源区块链企业该如何运用技术创新来应对全球气候紧急状态的主旨演讲。据了解,NEW POWER依托区块链、物联网、大数据、人工智能等新兴数字化技术,以绿色能源产业场景为驱动,解决能源产业痛点为出发点,通过推动能源转型和优化经济结构,构建绿色可持续的能源生态,实现绿色经济增长。最终构建一个自信任、自运营的“全球绿色资产数字化生态网络”[2019/12/3]

④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。

声音 | BM:或将推出全新的NewBlock.One:据NewBlock消息,据知情人士透露,4月2日,BM在一场私下交流中表示,为应对后公链时代的竞争,以及进一步提升EOS生态的可持续发展,在不久的将来会有一系列重大产品与消息对外公布,而这其中可能包括由Block.one向 newBlock.one升级。[2019/4/3]

⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。

之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。

联想入局区块链,携手newifi发布新款联想路由器:联想超级品牌日即将在3月2日正式拉开帷幕,联想官方已确定推出一款新品牌智能路由器,亮相此次展会。据了解,该新品与国内区块链路由品牌newifi新路由共同合作。[2018/2/28]

⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。

⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。

资金去向

攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。

将2000WBNB交易为USDT的两笔交易:

https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?

https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?

相关地址

攻击者账户:

https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?

攻击合约:

https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?

未经验证的奖励合约:

https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?

WBNB-USDT对:

https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?

USDT-NFD对:

https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。

CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

[0:15ms0-0:618ms