CER:CertiK:不借助漏洞的攻击?True Seigniorage Dollar攻击事件分析

北京时间3月14日,CertiK安全技术团队发现DeFi稳定币项目TrueSeigniorageDollar发生新型攻击事件,总损失高达约1.66万美金。此次攻击事件中攻击者利用了去中心化组织(DAO)的机制原理,完成了一次不借助"漏洞"的攻击。技术分析?

整个攻击流程如下:

①?攻击者(地址:0x50f753c5932b18e9ca28362cf0df725142fa6376)通过低价收购大量TrueSeigniorageDollar项目代币TSD,然后利用大量的投票权,强行通过2号提案。图1:TSD项目2号提案的目标(恶意)代币实现合约以及提案人信息

PantySwap官方称CertiK未经证实,迁移所有者疑为死地址:官方消息,对于安全公司CertiK称,PantySwap项目存在高风险,所有者(不是TimeLock)可以利用MasterChef的迁移功能来耗尽所有LP代币,有跑路风险,警告不要参与。PantySwap转发回复表示,正在与CertiK联系解决这个问题,因为他们在这里谈论“客观审查”,而甚至是未经证实,并质疑其分享“未经证实”的说法。此外,多名网友回复称迁移所有者是一个死地址,PantySwap对该说法进行了转发。[2021/6/7 23:17:32]

②?在2号提案中,攻击者提议并通过了将位于0xfc022cda7250240916abaa935a4c589a1f150fdd地址的代理合约指向的实际TSD代币合约地址,改为攻击者通过另外地址0x2637d9055299651de5b705288e3525918a73567f部署的恶意代币实现合约。恶意代币实现合约地址:0x26888ff41d05ed753ea6443b02ada82031d3b9fb图2:代理合约指向的代币实现合约通过2号提案被替换为恶意代币实现合约

DeFi协议Balancer上线社区治理快照投票,仅批准11名签名人员进行多签:DeFi协议Balancer上线社区治理快照投票,提议将治理方式改为使用多重签名钱包Gnosis Safe进行多签,本次投票将批准产生11名签名人员,由社区成员组成。多签唯一功能是执行BAL持有人的意愿。[2021/4/3 19:43:02]

图3:攻击者利用所持地址之一建立恶意代币实现合约

③?当2号提案被通过后,攻击者利用地址0x50f753c5932b18e9ca28362cf0df725142fa6376,实施确定提案中包含的新代币实现合约地址0x26888ff41d05ed753ea6443b02ada82031d3b9fb。图4:攻击者利用所持地址之一确定2号提案,并向所持另一地址铸造巨额TSD代币

动态 | CertiK入选Etherscan智能合约安全审计推荐名单:据Ehterscan官网信息,CertiK入选Etherscan智能合约安全审计推荐名单,预计将为全球更多的智能合约提供安全护盾。Etherscan是以太坊主导的全球知名区块链浏览与分析平台,也是以太坊及其智能合约活动的重要入口。CertiK 是一家形式化验证安全审计公司,致力于通过与深度规范技术(DeepSpec)重塑人们对智能合约和区块链安全的信任。作为多家交易所指定的代码审计机构,CertiK迄今为止已为数十个区块链项目提供了智能合约的形式化验证服务。[2018/7/18]

④?同时,位于0x26888ff41d05ed753ea6443b02ada82031d3b9fb地址的恶意合约中的initialize()方法也会在升级过程中被调用。通过反编译恶意合约,可以得知恶意合约的initialize()方法会将约116亿枚TSD铸造给攻击者的另外一个地址0x2637d9055299651de5b705288e3525918a73567f。图5:代理合约合约在升级代币实现合约的时候会同时调用initialize()方法

图6:反编译恶意代币实现合约中initialize()方法向攻击者地址铸造代币

⑤?当以上攻击步骤完成后,攻击者将所得TSD代币转换成BUSD,获利离场。图7:攻击者将116亿TSD代币通过PancakeSwap交易为BUSD

智能合约或Dapp的漏洞。攻击者通过对DAO机制的了解,攻击者低价持续的购入TSD,利用项目投资者由于已经无法从项目中获利后纷纷解绑(unbond)所持代币之后无法再对提案进行投票的机制,并考虑到项目方拥有非常低的投票权比例,从而以绝对优势"绑架"了2号提案的治理结果,从而保证其恶意提案被通过。虽然整个攻击最后是以植入后门的恶意合约完成的,但是整个实施过程中,DAO机制是完成该次攻击的主要原因。CertiK安全技术团队建议:从DAO机制出发,项目方应拥有能够保证提案治理不被"绑架"的投票权,才能够避免此次攻击事件再次发生。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

莱特币USDT:ZTB智能链官网正式上线

据ZTGlobal官方公告称,ZTB智能链官网已于2021年3月13日正式上线,。据悉,ZTB智能链全称为Zenithsmartchain,是一个去中心化高效节能公链,是ZT交易平台对DeFi发.

FTTSTRAT:老卢论币 3/13ETH午间行情分析

我们无法预知未来的路,只得集中精力走好脚下的每一步。该发生的总会发生,不管你是否为此焦虑。向前走,向前看,生活就这么简单.

AAVEOIN:CoinBene上线Frax Share (FXS) 的公告

尊敬的用户: CoinBene将上线FXS/USDT币币交易,邀您体验。FXS充值时间:2021年3月15日15:00FXS交易时间:2021年3月15日15:00FXS提币时间:2021年3月.

[0:0ms0-0:752ms