区块链:HyperLab 安全实验室 | DAO Officials被盗事件分析

0x1事件背景

Hyperlab区块链安全实验室情报平台监控到消息,北京时间2022年9月5日BNBChain上的DAOOfficials项目遭到闪电贷攻击。Hyperlab安全团队及时对此安全事件进行分析。

0x2攻击者信息

攻击者钱包(SpaceGodillaExploiter):

?0x00a62EB08868eC6fEB23465F61aA963B89e57e57

攻击者合约:

a16z发文介绍渐进式权力下放框架,先将产品分割为MDU逐步进行调整:1月12日消息,a16z Crypto发文介绍渐进式权力下放框架,称去中心化是将控制和决策从一个集中的实体转移到去中心化网络,但权力下放并不容易,该框架可用于指导规划未来的权力下放。[2023/1/13 11:09:10]

0xb2d7d06b67e67b8a3acb281d1f9aaa2716f28bbb

攻击交易:

0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23

Illuvium将从12月13日开始部署Illuvium:Overworld私人测试版:据官方消息,RPG链游Illuvium宣布将从12月13日03:00开始部署Illuvium:Overworld私人测试版,届时Illuvium:Arena的服务器将离线大约4小时。[2022/12/9 21:33:24]

0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0

0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b

腾讯专利可用区块链发布寻人启事:金色财经消息,天眼查App显示,腾讯科技(深圳)有限公司申请的寻人启事发布方法、装置、设备和计算机可读存储介质专利获授权。

摘要显示,本申请所述方法包括:当获取到用户终端的寻人启事发布请求时,生成寻人启事;广播寻人启事至区块链网络,以针对寻人启事进行共识验证;当在区块链网络中对所述寻人启事达成共识后,将寻人启事所对应的共识区块储存至区块链中,以使区块链节点对所述寻人启事进行发布。本申请提供的方案可以提高寻人启事的发布效率。[2022/8/22 12:40:02]

0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad

0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7

0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef

漏洞合约:

0xea41bbd80ac69807289d0c4f6582ab73e96834d0

0x3攻击分析

攻击者主要的攻击交易流程(以其中一个攻击交易为例):

第一步:从闪电贷分批多次借贷大额BSC-USD

第二步:将2,188,176.667枚?BSC-USD转换成?309,928.963枚DAO

第三步:将309,928.963枚?DAO?换取成?1928505枚BSC-USD

第四步:归还多次借贷大额BSC-USD后,剩余的24088枚BSC-USD转到攻击者钱包中。

攻击者重复以上攻击行为,在多笔攻击交易成功后最终获利逾50万美元。

0x4漏洞细节

HyperLab安全团队正在分析攻击者赚取DAO发放的奖励合约逻辑漏洞,详情将在后续文章中披露。

0x5资金流向

目前黑客获利的?582,031枚BSC-USD仍在其钱包地址中。

0x6总结

HyperLab安全团队认为此次攻击事件发生的主要原因在于闪电贷的奖励合约的逻辑漏洞。攻击者利用此漏洞进行多次重复赚取DAO发放的奖励。经检查,此奖励合约并没有经过安全审计。HyperLab建议任何合约上线前应进行全面的安全审计,将可能发生的安全风险规避掉。

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

金星链

莱特币价格以太坊:9.3ETH午间分析:

以太坊午间分析昨日白盘以太坊在没有公布非农数据之前,行情一直处于一个震荡走势,整体没有太大的一波波动,晚间以太坊在非农数据公布之后,行情一路反弹,但是以太坊在反弹到1650附近之后.

PolygonWEB3:如何像一个Web3营销专家思考

正在思考对你的品牌进行Web3转型?却不知道该如何下手?在这篇文章中,你会了解到利用Web3进行市场营销的独特优势,Web3营销模式与你的思维惯性有何差别,以及什么是项目发行的成功关键.

中币以太坊:BTC回到W底 九月行情会如何

伊朗已批准使用比特币或加密货币进行交易、采矿和支付进口费用的规定。伊朗贸易部长表示,该法规规定了与加密货币相关的所有问题,包括如何为开采它们提供燃料和能源,以及如何授予许可证”,这也是其规避经济.

[0:15ms0-1:2ms