CHAT:DODO攻击事件分析:搬起“石头”,竟砸了自己的脚?_STARLINKDOGE币

安全态势感知平台】舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。

原文链接如下:

https://www.odaily.com/newsflashes/235047.html

ADAMoracle生态通证ADAM将于今日16:00正式上线DODO:官方消息,ADAMoracle生态通证ADAM将于今日16:00正式上线去中心化交易平台DODO。

ADAM是ADAMoracle对参与者的贡献量奖励通证,其价值来源于生态成员的价值贡献,ADAM的发行总量为1亿枚。

ADAMoracle是ADAM实验室实现跨链并且基于硬件服务器提供喂价服务的分布式广域节点预言机网络,宗旨是构建一个安全、可信、精准、防止女巫攻击、可自我维护的去中心化预言机网络,以图灵智能化取代传统预言机,打造进入Web3.0分布式广域节点预言机网络生态。[2021/9/7 23:06:17]

△图1

Gate.io行情:DODO 24小时涨幅达123.52%:据Gate.io芝麻开门行情显示,截至今日10:21,DODO 24H最高涨幅123.52%,当前涨幅91.91%,24H最高报价5.4597美元,当前报价5.0300 美元,24H现货交易量达1363.64万美元。近期行情波动较大,请注意控制风险。[2021/2/19 17:29:10]

成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。

MXC抹茶上线DODO、COFI,开盘分别实现199.8%、1200%最高涨幅:据官方消息,MXC抹茶考核区于10月12日22:30、23:30分别上线DODO(DODO)和COFI(CoFiX)。交易数据显示,DODO、COFI当前涨幅分别为96.76%、663.78%,最高涨幅为199.8%、1200%,现报0.59USDT、7.63USDT。资料显示,DODO作为一个去中心化交易平台,采用资金池模式,纯链上交易,支持新资产的无成本发行;COFI (CoFiX) 是个社区推动的DeFi项目。[2020/10/13]

二、事件分析

该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:

△图2

经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。

三、安全建议

成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。

另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。

同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

[0:31ms0-4:367ms