2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。
漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。
攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。
由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。
②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。
New Form Capital创始人:现在加密货币中普遍存在的感觉是恐惧:金色财经报道,区块链公司New Form Capital创始人兼合伙人Alex Marinier在接受采访时表示,我的观点是,现在加密货币中普遍存在的感觉是恐惧。更悲观的环境是继续投资的吸引力,并补充说“现在是进行分配的时候了”。迄今为止,New Form已经分配了其7500万美元的第二基金中的大约30%。Marinier分享道,New Form第二支基金的大部分交易都处于其目标的“最佳位置”,即估值在1500万至3500万美元之间的加密初创公司。[2022/10/14 14:27:12]
③这些代币被发送到一些未经验证的合约中。
加拿大加密交易所Bitbuy和Newton实施交易限额政策:8月18日消息,总部位于加拿大的加密货币交易所Bitbuy和Newton正在为其位于安大略省的用户实施每年30,000美元的山寨代币购买限额政策,以便在监管收紧的情况下“保护消费者”。购买BTC、ETH、LTC、BCH以及阿尔伯塔、不列颠哥伦比亚省、马尼托巴、魁北克省份的居民不受该政策的限制。
据悉,如果交易者买入并卖出受限代币,卖出金额将从限制中扣除。从首次购买受限代币起,该限制每12个月重置一次。(Cointelegraph)[2022/8/18 12:33:16]
④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
西班牙银行巨头BBVA瑞士分行推出数字投资账户New Gen:9月4日消息,西班牙银行巨头BBVA专门从事私人银行业务的瑞士分行宣布推出新的100%数字投资账户New Gen,其中包含加密货币钱包,可存储和买卖加密货币。用户只需年满18岁,居住在欧盟国家、墨西哥、哥伦比亚、阿根廷、秘鲁或智利等国,并存入至少一万美元或等值的欧元或瑞士法郎,即可启用该账户。New Gen与移动银行应用完全集成,用户可实时追踪比特币持仓以及剩余资产、资金或投资。交易、验证账户状态、报税等流程均经过了简化。BBVA旨在满足一种新型投资者的需求,他们更喜欢利用技术独立操作,更有兴趣投资更具创新性、可持续性的行业,甚至加密资产。客户通过注册表格,拨打视频识别电话,15分钟内即可开始交易。New Gen账户内提供了企业和基金目录,试图效仿木头姐或巴菲特等主要投资者的投资组合。同时,客户也可投资股票或基金等传统资产。(官网)[2021/9/2 22:55:28]
⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
声音 | BitcoinNews:Lindy效应表明比特币将长期存在:据BitcoinNews文章表示,Lindy效应,即非生物的预期寿命与其当前年龄成正比,死亡率会随着时间的推移而降低。因此,根据Lindy效应,比特币将长期存在。文章分析称,有许多事件会导致比特币混乱,并有可能损害比特币,例如交易所被黑客入侵、政府相关规定增加、代码错误等。事实上,比特币已经在长达9年持续的威胁中生存了下来,这一事实表明比特币具有反脆弱性,强大且可能继续存活。存活的时间越长,就越有可能保持生存,因为它已经证明了自己,这就是Lindy效应在比特币上的体现。[2018/9/7]
之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。
⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。
⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。
资金去向
攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。
将2000WBNB交易为USDT的两笔交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?
相关地址
攻击者账户:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?
攻击合约:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?
未经验证的奖励合约:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?
WBNB-USDT对:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?
USDT-NFD对:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。