月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 酷币 > 正文

CER:CertiK:不借助漏洞的攻击?True Seigniorage Dollar攻击事件分析_TSD价格

作者:

时间:1900/1/1 0:00:00

北京时间3月14日,CertiK安全技术团队发现DeFi稳定币项目TrueSeigniorageDollar发生新型攻击事件,总损失高达约1.66万美金。此次攻击事件中攻击者利用了去中心化组织(DAO)的机制原理,完成了一次不借助"漏洞"的攻击。技术分析

整个攻击流程如下:①攻击者(地址:0x50f753c5932b18e9ca28362cf0df725142fa6376)通过低价收购大量TrueSeigniorageDollar项目代币TSD,然后利用大量的投票权,强行通过2号提案。

Aave DAO与Balancer进行100万美元的代币互换:金色财经报道,在7月19日成功结束的链上投票之后,Aave社区与其他DeFi协议Balancer进行了 100万美元的代币交换。Aave DAO将16,907个AAVE代币换成200,000个BAL代币,基准利率为1 AAVE兑换11.892BAL。[2022/7/21 2:27:04]

图1:TSD项目2号提案的目标(恶意)代币实现合约以及提案人信息②在2号提案中,攻击者提议并通过了将位于0xfc022cda7250240916abaa935a4c589a1f150fdd地址的代理合约指向的实际TSD代币合约地址,改为攻击者通过另外地址0x2637d9055299651de5b705288e3525918a73567f部署的恶意代币实现合约。恶意代币实现合约地址:0x26888ff41d05ed753ea6443b02ada82031d3b9fb

CertiK基金会宣布Kylin Network护盾池已开放:3月3日消息,CertiK基金会发推称,Kylin Network保护池已开放,CTK持有者和Kylin Network社区成员可以购买护盾(Shield),以获得额外的数字资产保护。[2021/3/3 18:11:23]

图2:代理合约指向的代币实现合约通过2号提案被替换为恶意代币实现合约

非托管投资组合经理Balancer已在以太坊主网启动:金色财经报道,非托管投资组合经理Balancer已在以太坊主网上启动。Balancer的白皮书首次发布于2019年9月。该项目实质上是Uniswap的自动做市商(AMM)模型的通用实现。[2020/4/1]

图3:攻击者利用所持地址之一建立恶意代币实现合约③当2号提案被通过后,攻击者利用地址0x50f753c5932b18e9ca28362cf0df725142fa6376,实施确定提案中包含的新代币实现合约地址0x26888ff41d05ed753ea6443b02ada82031d3b9fb。

动态 | 百货公司Pricerite宣布开始接受BTC、ETH、LTC支付:百货公司PriceRite宣布将在其商店接受加密货币BTC、ETH、LTC付款。其中,中国香港地区的MegaBox购物中心将立即启动。[2019/8/29]

图4:攻击者利用所持地址之一确定2号提案,并向所持另一地址铸造巨额TSD代币④同时,位于0x26888ff41d05ed753ea6443b02ada82031d3b9fb地址的恶意合约中的initialize()方法也会在升级过程中被调用。通过反编译恶意合约,可以得知恶意合约的initialize()方法会将约116亿枚TSD铸造给攻击者的另外一个地址0x2637d9055299651de5b705288e3525918a73567f。

图5:代理合约合约在升级代币实现合约的时候会同时调用initialize()方法

图6:反编译恶意代币实现合约中initialize()方法向攻击者地址铸造代币⑤当以上攻击步骤完成后,攻击者将所得TSD代币转换成BUSD,获利离场。

图7:攻击者将116亿TSD代币通过PancakeSwap交易为BUSD总结

此次攻击完全没有利用任何TSD项目智能合约或Dapp的漏洞。攻击者通过对DAO机制的了解,攻击者低价持续的购入TSD,利用项目投资者由于已经无法从项目中获利后纷纷解绑(unbond)所持代币之后无法再对提案进行投票的机制,并考虑到项目方拥有非常低的投票权比例,从而以绝对优势"绑架"了2号提案的治理结果,从而保证其恶意提案被通过。虽然整个攻击最后是以植入后门的恶意合约完成的,但是整个实施过程中,DAO机制是完成该次攻击的主要原因。CertiK安全技术团队建议:从DAO机制出发,项目方应拥有能够保证提案治理不被"绑架"的投票权,才能够避免此次攻击事件再次发生。

标签:CERTSDBALDAOCERBERUS币TSD价格kabalBaconDAO

酷币热门资讯
NFT:4.5亿元天价艺术品再次带火NFT,一文带你了解NFT究竟是什么?_Grayscale Bitcoin Trust tokenized stock FTX

最近,加密艺术家Beeple的NFT作品《Everydays:TheFirst5000Days》拍卖出了6900万美元的天价,NFT随之成为加密界的新“顶流”,特斯拉CEO马斯克发推表示关注.

1900/1/1 0:00:00
OIN:瑞穗:美国疫情救助款中近400亿美元将用于投资比特币或股票_NBA

美国总统拜登签署的1.9万亿美元经济救助计划已生效。此次救助方案包括给那些家庭收入不足15万美元的美国人发放1400美元的直接刺激支票.

1900/1/1 0:00:00
COC:NFT遗珠Cocos-BCX全貌分析_LIVENFT价格

NFT概念已经成为区块链行业新一轮的增长点。根据DappRadar数据显示,在过去30天内,排名前12位的NFT市场已产生超过4.8亿美元的交易量,酝酿许久的NFT热潮在新年伊始被点燃.

1900/1/1 0:00:00
KEX:欧易OKEx投研|1.9万亿美元落地,资本市场会买账吗?_okex官方最新版

市场情绪:根据来自非小号的数据显示,截止发稿前24小时全市场主要虚拟币上涨家数占比53.20%,稍多于下跌家数的46.8%,由于涨跌家数差距并不明显,市场情绪可理解为中性偏乐观.

1900/1/1 0:00:00
比特币:受埃隆效应影响,比特币正更广泛地被接受为金融资产_加密货币到底有什么用

编者按:本文来自链内参,作者:内参君,Odaily星球日报经授权转载。自2009年创建以来,比特币就让投资界大跌眼镜。我们既经历了牛市的兴高采烈,又经历了熊市的绝望.

1900/1/1 0:00:00
NFT:OpenSea艺术家故意更改其NFT图像,警示NFT被人忽视的另一面_NFT币走势

编者按:本文来自Cointelegraph中文,Odaily星球日报经授权转载。一位名为“Neitherconfirm”的加密艺术家最近列出了在OpenSea数字市场上出售的26个非同质化代币.

1900/1/1 0:00:00