一、事件概览
北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。
原文链接如下:
https://www.odaily.com/newsflashes/235047.html
DODO社区提案建议分别向Avalanche、Boba Network、Moonriver Network迁移200万DODO:官方消息,DODO社区发起DIP-10提案,建议分别向Avalanche、Boba Network、Moonriver Network迁移200万DODO,投票日期为2022年1月21日12:00至2022年1月25日 12:00 SGT。[2022/1/19 8:59:03]
△图1?
去中心化交易平台DODO完成HECO链部署,聚合多家平台流动性:据官方消息,去中心化交易平台DODO已完成HECO链的部署,此版本聚合了MDEX、BXH、Pippi、MDIS等平台的流动性,支持任何人通过众筹建池等方式低成本的发行代币,后续还将支持私有池功能以满足专业做市商上链。[2021/4/28 21:06:58]
成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。
Coinbase官网列出DODO价格,但尚未支持交易:据官网数据,Coinbase已在其官网中列出DODO价格,现报5.99美元,24h涨幅14.59%。但官网显示,目前Coinbase尚不支持DODO交易。[2021/2/20 17:33:14]
二、事件分析
该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:
△图2
经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。
△图3
三、安全建议
成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。
另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。
同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。
随着去中心化金融DeFi兴起成为区块链行业最热门领域,连接DeFi世界与物理世界的去中心化预言机备受关注.
在这个市场会投资的永远需要灵活变通的能力以及当机立断的决定。对于市场而言,最大的魅力就在于在投资风险市场中控制好风险去博取最大的利润,长期关注本人的朋友应该知道,本人的做单方式非常稳健,从来不避.
行情观点: 日线来看,昨日以太收阳,目前来看,布林轨道开口平行,币价K线运行在中轨附近震荡,均线来看,MA5上穿MA10死叉向下,形成支撑,附图指标来看,MACD快慢死叉向下延伸.
虽然5万美元似乎还不能成为比特币的强支撑位,但一些原因表明比特币的牛市还在持续。 1、没有人想出售比特币 在目前的比特币价格,市场上大多比特币持有者并不打算卖出自己手中的比特币.
软件吞噬了世界;下一个十年,DeFi将吞噬传统金融在全行业数字化转型加速的大背景下,如何帮助传统行业降低进入区块链应用的门槛,快速改造原有业务场景对接区块链技术.
1.跟单注意事项 当您同时用USDT和UT币种跟单时,系统仅会使用USDT币种跟单,因此若想使用模拟盘跟随交易员,请确保实盘USDT账户当前无跟随。否则模拟盘跟单将失效.