比特币:DODO攻击事件分析:搬起“石头”,竟砸了自己的脚?_MOT

一、事件概览

北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。原地址如下:https://www.odaily.com/newsflashes/235047.html

动态 | Avanade调查:50%德国受访者认为区块链技术不会带来根本性的变化:据Lanline消息,Wakefield Research委托Avanade就区块链技术的看法对高级管理人员和IT决策者进行采访,以确定其现状和经验。调查结果显示,其他工业化国家,如美国或日本,在区块链方面仍处于起步阶段。美国有一半的受访者认为整个技术非常重要,在日本只有24%。尽管如此,区块链的使用仍在议程上,德国有96%的公司都希望使用区块链技术,其中三分之一希望在未来两年内开始,其余的可能进行的是长期规划。但是大约50%的德国调查受访者认为,区块链技术不会带来根本性的变化,并且相关项目实施缓慢,德国三分之二的研究参与者表示他们的公司尚未启动任何相关区块链项目。在国际比较中,区块链的怀疑主义也占上风。[2019/5/13]

分析 | Thomas Lee民意调查:用户更多看好XRP而非BTC:据CryptoCoinSpy消息,近日Fundstrat创始人兼研究主管Thomas Lee在推特上发起了一项民意调查,该民意调查围绕影响加密价格的最重要的宏观因素、加密价格在经济衰退中的表现等六个问题开展,其中,“您认为哪种令牌在未来12个月内表现最佳?”6000名受访者中42%选择了XRP,而只有34%的受访者选择了BTC,16%的受访者选择了ETH。[2018/10/1]

△图1成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。二、事件分析

英国投资者调查:三成男性曾持有加密货币,千禧一代更乐观:英国加密货币跨区块链证券借贷平台Lendingblock的最新研究表明,大多数人认为加密货币会一直存在,还会在不久的将来得到普遍应用,并影响每个人的日常生活。尽管人们普遍认为加密货币的应用前景是不确定的,但是个人数据和观察平台CitizenMe对2000名受访者的调查发现,近30%的受访男性表示拥有或曾经拥有过加密货币,而相对应的女性仅有13%。另外,相对于家庭决策者,更多的千禧一代认为,加密货币在未来可能会变得越来越流行。[2018/3/29]

该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:

△图2经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。

△图3三、安全建议

成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

[0:15ms0-4:437ms