安全态势感知平台】舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。
原文链接如下:
https://www.odaily.com/newsflashes/235047.html
N.Fans 9月23日20:00将在DODO开启流动性池:据官方消息,N.Fans将于9月23日20:00 在DODO上开启流动性池。目前N.Fans自营NFT平台开发完成,首款游戏进入最终测试阶段。将于9月底开启N.Fans平台公测以及首款游戏“忍者夺宝联盟”公测。
据悉,N.Fans致力于打造一个知名动漫IP+GameFi的元宇宙世界。
N.Fans平台集明星影视、知名动漫、游戏等内容,利用智能合约技术构建集IP、产品、数字权益于一体的版权,为流行、娱乐等亚文化实现非同质通证化,并服务粉丝、帮助粉丝的NFT进行流通、确权行权等,以此构建一个面向全球参与者的聚合交易平台。[2021/9/23 17:01:20]
△图1
DODO社区发起旨在启用vDODO传输功能的提案:金色财经报道,据官方消息,去中心化交易平台DODO社区发起DIP-5提案,提议启用vDODO传输功能,旨在未来允许更多代币实用程序和用例。现已开放供讨论,投票将于2021年7月21日下午1点开始。[2021/7/20 1:03:28]
成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。
VIDYX将上线印尼交易所IndoDAX,打通法币出入金通道:印度尼西亚最大交易所IndoDAX宣布,将于12月16日北京时间下午3点开通VIDYX代币充值,并在12月17日北京时间下午3点开始正式交易。
IndoDAX是通过印尼政府注册批准的交易所,用户数量直逼印尼国家证券交易所,其旗下的币种都拥有直接的印尼盾交易对,因此上线后将直接为VIDYX打通法币出入金通道,为Vidy生态中传统资源与用户提供便捷渠道。据Vidy官方介绍,VIDYX在印尼有着强大的生态圈,当地主流媒体如CNN、CNBC均为Vidy合作客户,为VIDYX提供了庞大的用户基础。此前,12月12日,VIDYX首发上线Gate.io交易所,开盘最高涨幅高达14倍。[2020/12/16 15:22:43]
二、事件分析
该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:
△图2
经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。
三、安全建议
成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。
另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。
同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。