DOG:黑客四连击,近期项目被攻击事件分析

北京时间2022年4月24日下午4时33分,CertiK审计团队监测到Wiener?DOGE项目被恶意利用,造成了3万美元的损失。攻击者利用WDODGE的收费机制和交换池之间的不一致,发起了攻击。

事件发生的根本原因是:通过紧缩的代币合约造成发送方的LP对没有被排除在转账费用之外。因此,攻击者能够将LP对中的通货紧缩代币耗尽,进而导致货币对价格失衡。

而随后于同一天内接连发生了另外三起恶意利用:

下午6时20分,LastKilometer项目被闪电贷攻击利用,造成了26495美元的损失;

韩国将对朝鲜黑客实施与加密货币盗窃和网络攻击相关的独立制裁:2月10日消息,首尔外交部称,四名朝鲜个人和七家企业因涉嫌参与网络攻击和加密货币盗窃而被列入黑名单。被列入黑名单的个人包括臭名昭著的ark Jin-hyok, Jo Myong-rae, Song Rim和Oh Chung-seong。

其中,Park为Chosun Expo Joint Venture从事信息技术工作,这是一家与朝鲜 Lazarus Group有关联的挂名公司。他因参与2017年的WannaCry勒索软件攻击和2014年11月对索尼影视娱乐公司的网络攻击而闻名。美国财政部于2018年将他列入黑名单。

据韩国外交部提供的信息显示,自2017年以来,朝鲜黑客窃取了价值超过12亿美元的虚拟资产,其中仅2022年就达到了6.26亿美元。[2023/2/10 11:59:21]

晚上9时45分,Medamon项目被闪存贷攻击利用,造成3159美元的损失;

美国最大汽油管道运营商Colonial遭攻击,黑客索要价值数百万美元虚拟货币赎金:近日,美国主要输油管道运营商 Colonial pipeline 因被勒索软件网络攻击而被迫关闭,迄今为止,官方表示仍旧在努力恢复服务,尚未给出预计重启的具体日期。据报道称,这是迄今为止最具破坏性的数字勒索行动之一,该网络攻击中的恶意软件时勒索软件,旨在通过加密数据和要求支付报酬来锁定系统,经常被网络犯罪团伙使用。\t有知情者表示,黑客索要的赎金或高达数百万美元虚拟币。一位市场人士表示,如果原油无法供应,墨西哥湾原油价格可能进一步下跌,而纽约港的原油价格可能上涨。[2021/5/10 21:43:56]

紧接着,PI-DAO项目被闪存贷攻击利用,造成了6445美元的损失。

声音 | 网络安全公司Vectra:大学生挖矿易遭受黑客恶意攻击:据Cryptoglobe消息,美国宾夕法尼亚州立大学毕业生Patrick Cines近日透露,他在本科期间用加密货币挖矿获取收入。对于这种现象,网络安全公司Vectra表示,大学生进行加密货币挖矿易遭受黑客的恶意攻击。黑客可能会利用大型挖矿机器对其发起网络攻击,劫持他们的计算机资源。[2018/8/13]

这一系列攻击的攻击者与攻击方法,与同一天早些时候发生的WienerDOGE相同。

攻击步骤

①攻击者通过闪电贷获得了2900枚BNB。

②攻击者将2900枚BNB换成了6,638,066,501,83枚WDOGE。

●LP的状态:

??○WdogE:199,177,850,468

??○WBNB:2978

③将5,974,259,851,654枚WDOGE发送到LP,由于WDOGE比BNB多,所以LP现在处于不平衡状态。

●LP的状态:

??○?WDOGE:5,178,624,112,169

??○?WBNB:2978

④调用skim()函数,从LP中取回4,979,446,261,701枚WDOGE。由于攻击者在调用skim()之前发送了大量的WDOGE,所以LP将支付大量的费用。这一操作清空了LP内的WDOGE的数量。

攻击者还调用可sync()函数来更新LP内的储备值。若干枚WDOGE和2978枚BNB的存在,造成了WDOGE的价格与WBNB相比异常昂贵。

⑤最后,攻击者用剩下的WDOGE换回了2978枚BNB,偿还了闪电贷,赚取了78枚BNB。

而其他几个项目被攻击的流程步骤也相似:

闪电贷取得WBNB,并用WBNB换取LP中的通缩代币;

直接将通缩的代币转移到LP对上;

调用skim()函数,迫使LP对输回通缩代币;

由于转让费的存在,攻击者会重复步骤2~3,将LP对中的通缩代币耗尽;

通过LP对中的价格不平衡来获取利润。

漏洞分析

当用户转移一定数量的WDOGE时,除了费用,还有4%的代币将被销毁。

因此,如果LP发送100枚WDOGE,其余额将减少104枚WDOGE。

所以,LP应该被排除在费用和代币销毁之外。

写在最后

如果同时对代币和LP合约进行审计,这一风险因素就可以被发现。

然而,如果只有代币合约被审计,那么交换机制将被视为一个外部依赖。

而这种情况在审计过程中将会指出第三方依赖风险。具体为:如果是代币合约,CertiK审计专家将会与项目方讨论,确认是否需要除去LP对的手续费;如果是LP对方的合约,CertiK审计专家会提出通缩币的讨论,并且提醒项目方可能存在的风险。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

FILHTT:XT.COM關於隱藏ECOT交易及充提的公告

尊敬的XT.COM用戶:因核實到ECOT鏈上轉賬出現多筆失敗情況,導致用戶提現無法正常到賬,為保障用戶資產權益不受威脅,XT.COM現已暫停ECOT充提及隱藏其交易業務.

[0:15ms0-0:625ms