以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > DOGE > Info

首發 | 不借助漏洞的攻擊?True Seigniorage Dollar攻擊事件分析_SON:boson幣有價值嗎

Author:

Time:1900/1/1 0:00:00

本文由CertiK原創,授權金色財經首發。

北京時間3月14日,CertiK安全技術團隊發現DeFi穩定幣項目True Seigniorage Dollar發生新型攻擊事件,總損失高達約1.66萬美金。

此次攻擊事件中攻擊者利用了去中心化組織(DAO)的機制原理,完成了一次不借助"漏洞"的攻擊。

整個攻擊流程如下:

① 攻擊者

地址: 

0x50f753c5932b18e9ca28362cf0df725142fa6376

通過低價收購大量True Seigniorage Dollar項目代幣TSD,然后利用大量的投票權,強行通過2號提案。

LBank藍貝殼于4月9日16:50首發 BOSON:據官方公告,4月9日16:50,LBank藍貝殼首發BOSON(Boson Protocol),開放USDT交易,4月9日16:00開放充值,4月12日16:00開放提現。上線同一時間開啟充值交易BOSON瓜分10,000 USDT。

LBank藍貝殼于4月9日16:50開啟充值交易BOSON瓜分10,000 USDT。用戶凈充值數量不少于1枚BOSON ,可按凈充值量獲得等值1%的BOSON的USDT空投獎勵;交易賽將根據用戶的BOSON交易量進行排名,前30名可按個人交易量占比瓜分USDT。詳情請點擊官方公告。[2021/4/9 20:02:26]

LBANK藍貝殼于3月22日18:00首發 DORA,開放USDT交易:據官方公告,3月22日18:00,LBANK藍貝殼首發DORA(Dora Factory),開放USDT交易,現已開放充值。

資料顯示,Dora Factory 是基于波卡的 DAO 即服務基礎設施,基于 Substrate 的開放、可編程的鏈上治理協議平臺,為新一代去中心化組織和開發者提供二次方投票、曲線拍賣、Bounty 激勵、跨鏈資產管理等可插拔的治理功能。同時,開發者可以向這個 DAO 即服務平臺提交新的治理模塊,并獲得持續的激勵。[2021/3/22 19:07:06]

圖1:TSD項目2號提案的目標(惡意)代幣實現合約以及提案人信息

首發 | 區塊鏈技術及軟件安全實戰基地正式成立:金色財經報道,今日,中軟協區塊鏈分會、人民大學、菏澤市局相關部門聯合共建的區塊鏈技術及軟件安全實戰基地正式成立。同時聘任中軟協區塊鏈分會副秘書長宋愛陸為區塊鏈技術及軟件安全實戰基地特別專家。

區塊鏈技術及軟件安全實戰基地主要涉及領域為:非法數字貨幣交易與洗錢、區塊鏈傳銷與電信詐騙、網絡賭博、四方支付、冒用商標注冊等,聯合社會治理、城市安全、前沿技術領域的行業專家,進行警協合作。

據公開報道,近期菏澤市下屬機關剛破獲一起特大電信網絡詐騙案,打掉多個涉嫌以網貸和投資“比特幣”為名的詐騙團伙,抓獲犯罪嫌疑人83名,扣押凍結涉案資金2700萬元。[2020/7/21]

② 在2號提案中,攻擊者提議并通過了將位于0xfc022cda7250240916abaa935a4c589a1f150fdd地址的代理合約指向的實際TSD代幣合約地址,改為攻擊者通過另外地址0x2637d9055299651de5b705288e3525918a73567f部署的惡意代幣實現合約。

金色首發 EOS超級節點競選投票率達6.49%:金色財經數據播報,截止北京時間6月13日15:50,EOS投票率達6.49%。EOS引力區和EOS佳能作為兩個來自中國的超級節點競選團隊暫居第五和第六名。其中EOS引力區的得票總數為903萬,占比2.96%;EOS佳能的得票總數為877萬,占比2.87%。此前異軍突起的EOSflytomars暫居第17位,得票總數為630萬,占比2.07%。目前躋身前30名的超級節點競選團隊中,有八個團隊來自中國。[2018/6/13]

惡意代幣實現合約地址:

0x26888ff41d05ed753ea6443b02ada82031d3b9fb

圖2:代理合約指向的代幣實現合約通過2號提案被替換為惡意代幣實現合約

圖3:攻擊者利用所持地址之一建立惡意代幣實現合約

③ 當2號提案被通過后,攻擊者利用地址0x50f753c5932b18e9ca28362cf0df725142fa6376,實施確定提案中包含的新代幣實現合約地址0x26888ff41d05ed753ea6443b02ada82031d3b9fb。

圖4:攻擊者利用所持地址之一確定2號提案,并向所持另一地址鑄造巨額TSD代幣

④ 同時,位于0x26888ff41d05ed753ea6443b02ada82031d3b9fb地址的惡意合約中的initialize()方法也會在升級過程中被調用。

通過反編譯惡意合約,可以得知惡意合約的initialize()方法會將約116億枚TSD鑄造給攻擊者的另外一個地址0x2637d9055299651de5b705288e3525918a73567f。

圖5:代理合約合約在升級代幣實現合約的時候會同時調用initialize()方法

圖6:反編譯惡意代幣實現合約中initialize()方法向攻擊者地址鑄造代幣

⑤ 當以上攻擊步驟完成后,攻擊者將所得TSD代幣轉換成BUSD,獲利離場。

圖7:攻擊者將116億TSD代幣通過PancakeSwap交易為BUSD

此次攻擊完全沒有利用任何TSD項目智能合約或Dapp的漏洞。

攻擊者通過對DAO機制的了解,攻擊者低價持續的購入TSD,利用項目投資者由于已經無法從項目中獲利后紛紛解綁(unbond)所持代幣之后無法再對提案進行投票的機制,并考慮到項目方擁有非常低的投票權比例,從而以絕對優勢"綁架"了2號提案的治理結果, 從而保證其惡意提案被通過。

雖然整個攻擊最后是以植入后門的惡意合約完成的,但是整個實施過程中,DAO機制是完成該次攻擊的主要原因。

CertiK安全技術團隊建議:

從DAO機制出發,項目方應擁有能夠保證提案治理不被"綁架"的投票權,才能夠避免此次攻擊事件再次發生。

Tags:USDTSDSONBOSONCZUSD價格TSD幣The Simpsons Inuboson幣有價值嗎

DOGE
挖礦是加密貨幣最好的廣告 家用臺式機、筆記本挖礦教程_DEX:比特幣套現很難嗎

以太坊價格今年持續暴漲,以太坊挖礦的利潤也超乎想象,顯卡挖礦熱潮已經持續了相當長一段時間。以太坊總算力從2019年1月開始一直維持在180 TH/s左右,直到一年半后,也就是2020年6月算力才.

1900/1/1 0:00:00
警惕:數字人民幣常見詐騙套路_區塊鏈:MNI價格

AEX交易所:警惕不法人員冒充AEX進行詐騙:官方公告,近日,有不法分子冒充AEX官方工作人員進行詐騙,承諾高額收益,誘導用戶充值入金進行期貨交易,并在用戶充值后凍結其資產.

1900/1/1 0:00:00
音樂區塊鏈應用進入第5年 當初承諾的美好未來還有多遠?_AUD:aud幣種符號

在疫情下舉步維艱的音樂產業終于久違地有了令人興奮的頭條。美國搖滾樂隊Kings of Leon的新專《When You See Yourself》在本月初以非同質化代幣(NFT)的形式發行,成為.

1900/1/1 0:00:00
金色觀察丨最后誰能在Uniswap V3里賺到錢?_UNI:區塊鏈

金色財經 區塊鏈3月25日訊? ?Uniswap之所以能取得今天這樣的成就,可以說是流動性挖礦發揮了決定性作用.

1900/1/1 0:00:00
進入倒計時 內蒙古最后的比特幣“礦工”_區塊鏈:UMI價格

小城達拉特曾以大型比特幣礦場聚集而聞名業內。過去幾年,虛擬貨幣的淘金客紛紛涌向這里。在24小時不間斷的機器噪音中,“礦工們”一度做著賽博朋克式的發財大夢。而現在,當地的這層色彩正迅速褪去.

1900/1/1 0:00:00
算法穩定幣 它不是穩定幣_SDC:哪種穩定幣最值錢

大家好,我是佩佩,之前有朋友說想了解算法穩定幣,今天就來聊下它。聊正題之前先說一點,我們有些內容可能會看起來像“馬后炮”,最近也經常聽到抱怨,怎么都漲那么多了才說,其實很多項目還是反復在更新了,

1900/1/1 0:00:00
ads