PASS:首发 | 数次闪电贷无成本套利125万美元 New Free DAO攻击事件分析_WEB4币

2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。

漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。

攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。

由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。

攻击步骤

①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。

非农公布前:美联储6月维持利率不变的概率为99.1%:金色财经报道,据CME“美联储观察”:美联储6月维持利率不变的概率为99.1%,降息25个基点的概率为0.9%;到7月维持利率在当前水平的概率为49.9%,累计降息25个基点的概率为49.6%。[2023/5/5 14:45:12]

②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。

③这些代币被发送到一些未经验证的合约中。

④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。

神鱼以109.1221 ETH成功拍得Fragments特别版NFT:4月25日消息,据 OpenSea 数据显示,神鱼(0xFish)以 109.1221 ETH 成功拍得 Fragments 特别版 NFT 作品 Fragments - Salvador Mundi。

此前加密艺术平台 Outland 表示,将与 OpenSea 合作拍卖艺术家 James Jean 的特别版 NFT 作品 Fragments - Salvador Mundi。此外,James Jean 也将在 Outland 平台发售 NFT。[2022/4/25 5:10:54]

⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。

加拿大丰业银行:加拿大GDP增速将在2020年萎缩9.1%:加拿大丰业银行发布了迄今为止对加拿大经济最悲观的展望之一。该行预计加拿大2020年全年GDP增速将下降9.1%,第二季度下降44%。此前IMF预计今年加拿大经济将萎缩6%。预计加拿大产能需要到2022年初才能达到2019年底的水平,或是新冠肺炎疫情出现之前水平。预测显示,商业和住宅投资将是拖累加拿大经济的最大因素。(金十)[2020/4/18]

之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。

⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。

IMEOS首发 BM表示EOS合约具有整数溢出保护:据金色财经合作媒体IMEOS报道:近日ETH出现多个ERC20智能合约的处理溢出错误,BM在推特上发表评论:新的ETH契约Bug可能会破坏整个Token的供应,让持有者留下无价值Token.这就算为什么代码不能成为法律,随即表示EOS erc合约不容易受到这种攻击。而EOS官方群也有人表示担忧EOS是否具有整数溢出保护?BM回应:有很多C ++模板类可以封装类型并检查溢出。[2018/4/25]

⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。

漏洞分析

本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。

资金去向

攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。

将2000WBNB交易为USDT的两笔交易:

https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?

https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?

相关地址

攻击者账户:

https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?

攻击合约:

https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?

未经验证的奖励合约:

https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?

WBNB-USDT对:

https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?

USDT-NFD对:

https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。

CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

BNBGME:9.11老舍讲趋势_ENTS

以太坊昨日1680短多获利80美刀,1780空单获利100美刀,恭喜跟上思路的币友多空双吃,从盘面来看目前依旧呈多头发散走势,日线紧贴上轨有继续试探压制的迹象,日线及四小时级别中轨上移.

OKBETH:9.9ETH午间分析_NFT

以太坊午间分析 昨日以太坊行情一直处于一个震荡走势,行情在白盘没有多大波动,行情波动一直处于一个多空一阳一阴走势,多空来回波动,以太坊在凌晨反弹到1663一线之后,目前行情一直处于震荡下跌走势.

[0:0ms0-3:625ms