一、事件概览
北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。
原文链接如下:
https://www.odaily.com/newsflashes/235047.html
比特币期权交易量、CME 未平仓合约创至历史新高:金色财经报道,在银行业危机和比特币反弹的背景下,CME 的比特币期权交易量和未平仓合约达到历史最高水平。?未平仓合约总数本月达到 13 亿美元,自 2023 年初以来增长了 67%。比特币期权的交易量同样活跃,从上个月的 8.32 亿美元跃升至 16.7 亿美元,之前的全1 月份的历史最高点为 11 亿美元。?
Deribit 首席商务官 Luuk Strijers表示,银行业的不确定性和比特币作为对冲工具的功能正在导致其价格上涨。因此,人们正在为进一步上涨做准备,交易员买入看跌期权(以特定价格卖出的期权)以防止大幅抛售。[2023/4/1 13:38:25]
△图1?
过去24小时全网爆仓2.73亿美元 比特币爆仓1.01亿美元:金色财经报道,Coinglass数据显示,过去24小时全网爆仓2.73亿美元。其中比特币爆仓1.01亿美元,以太坊爆仓6811.83万美元。[2023/3/10 12:53:30]
成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。
笑果文化进军游戏元宇宙:金色财经报道,笑果文化宣布与金山世游跨界合作布局游戏元宇宙,并探索休闲类游戏未来发展的新形态。笑果文化方面表示,不同于行业内常见的联合营销,此次合作的身份是生态共创者。玩家可在游戏中观赏一场由虚拟艺人呈现的脱口秀表演,在虚拟场景中,固定的媒介与形式被重塑。双方表示,目前处在对元宇宙的探索起步阶段,游戏上线后,双方还将结合游戏特色挖掘元宇宙内涵。[2022/5/27 3:45:24]
二、事件分析
该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:
△图2
经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。
△图3
三、安全建议
成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。
另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。
同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。