New Free DAO攻击事件分析:闪电贷无成本套利125万美元-ODAILY

2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。

漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。

攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。

由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。

NewsCrypto.io:正在开发Newsco NFT游戏:NewsCrypto.io在推特上表示,本周,团队宣布正在开发Newsco NFT游戏,并且将于下周发布平台3.0版本。[2021/8/22 22:29:25]

攻击步骤

①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。

②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。

Newland已新增Mdex—ETH/USDT流动性挖矿:据官方消息,Newland已于3月30日(今天)18:00支持Mdex—ETH/USDT流动性挖矿。用户在Newland平台存入指定交易对做LP即可获得流动性挖矿奖励。目前,Newland已支持Mdex的HPT/USDT、HT/HPT、HBTC/USDT与LAVA的HPT/USDT聚合挖矿功能。

据Newland透露,近期Newland会加快引入更多的单币、LP聚合挖矿,全力打造HPT挖矿金铲子,为HPT添加更多的应用场景,赋能HPT价值发展。[2021/3/30 19:30:46]

③这些代币被发送到一些未经验证的合约中。

④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。

AVAX首发上线ZG.COM NEW+打新计划,于7月17日10:00开启认购:据官方公告,ZG.COM\"NEW+\"打新计划第16期AVAX将于7月17日10:00正式开启,本次打新分别于7月17日、7月20日、7月22日进行,每天两场,共3天。用户可通过申购以及抢购的方式参与打新,打新价格0.5 USDT起。

据悉,Avalanche - 简称为Ava,使用突破性的共识协议构架,是第一个在一秒内确认交易的智能合约平台,支持 Ethereum 开发工具包的全部内容,使数百万个完整的区块生产者成为可能。[2020/7/16]

⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。

动态 | 中国海洋重工旗下基金会投资区块链流媒体平台NewStar:据Finance Magnates 12月25日消息,中国海洋重工旗下COI区块链基金会宣布,将与新加坡Flamingo基金会(Flamingo Foundation Pt)结成战略合作伙伴关系,专门针对其基于区块链的流媒体平台NewStar。根据协议,COI区块链基金会已经提出娱乐及区块链布局相关想法,并扩大新投资。[2019/12/26]

之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。

⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。

⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。

漏洞分析

本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。

资金去向

攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。

将2000WBNB交易为USDT的两笔交易:

https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599

https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b

相关地址

攻击者账户:

https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2

攻击合约:

https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863

未经验证的奖励合约:

https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e

WBNB-USDT对:

https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae

USDT-NFD对:

https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。

CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

银河链

聚币SignalPlus每日晨报(20221121)-ODAILY

各位朋友,欢迎来到SignalPlus每日晨报。SignalPlus晨报每天为各位更新宏观市场信息,并分享我们对宏观趋势的观察和看法。欢迎追踪订阅,与我们一起关注最新的市场动态.

火必下载空投:实现去中心化、建立DAO的必经之路-ODAILY

当一个去中心化应用推出原生代币,那它首先得考虑如何给用户空投。为什么要空投代币给用户? 因为它需要去中心化。 空投可定义为“为用户分发代币的行为”。 1.空投的意义 起初的空投大多为了营销与扩大知名度.

OKBAptos开发入门教程:创建资源(一)-ODAILY

本文目标:资源、能力、全局存储、单元测试 介绍 Move语言使得在区块链世界中创造数字“事物”,以及拥有和转移它们变得非常容易。Move是一种非常简单的语言——这是有意为之.

[0:15ms0-1:120ms