2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。
漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。
攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。
由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。
攻击步骤
Blockstream首席执行官:Blockstream在2022收入较2021年增长了3倍:金色财经报道,加密基础设施公司Blockstream首席执行官Adam Back表示,Blockstream在2022年表现强劲,收入较2021年增长了3倍,及对托管到2023年的强劲需求,为之扩张,市场重新看涨,仅在2023年的前3周,比特币就上涨了40%。[2023/2/2 11:43:35]
①攻击者部署了一个恶意合约。在同一笔交易中,它调用了以下函数,将自己添加为合约成员。
Coinbase Ventures在2022年Q1完成超70次投资:5月19日消息,官方消息,Coinbase表示,仅在2022年第一季度,Coinbase Ventures就完成了70多笔交易,迄今为止已超过300笔。Coinbase Ventures投资于web3技术堆栈,并将跨链投资扩展到以太坊之外,目标是促进开放的多链金融未来。[2022/5/19 3:27:31]
②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。
③这些代币被发送到一些未经验证的合约中。
④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。
Square Enix总裁:将去中心化游戏纳入投资组合将是2022年的重大战略主题:金色财经报道,日本游戏巨头Square Enix总裁Yosuke Matsuda在出版商的官方网站上发表了一篇新年贺词。新年贺辞讨论NFTs、区块链游戏、云计算和人工智能。Yosuke Matsuda表示,随着代币经济的进步,将为用户提供明确的激励措施,从而不仅使他们的动机更加一致,而且还为他们的创造性提供切实的好处。从玩乐到赚钱再到贡献,各种各样的动机将激励人们参与游戏并相互联系。正是基于区块链的代币可以实现这一点,通过在我们的游戏中设计可行的代币经济,我们将实现自我维持的游戏增长。
正是这种生态系统处于我所说的“去中心化游戏”的核心,我希望这成为未来游戏的主要趋势。如果我们将游戏玩家和游戏供应商通过成品游戏联系起来的单向关系称为“中心化游戏”来与去中心化游戏进行对比,那么除了中心化游戏之外,将去中心化游戏纳入我们的投资组合将是我们从 2022 年开始的重大战略主题。 支持区块链游戏的基本和要素技术已经存在,并且在过去几年中,社会对加密资产的认识和接受度有所提高。(twinfinite)[2022/1/1 8:19:07]
⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。
动态 | Nework正式升级产品机制为Mission DAO:据官方消息,Nework(NKC)目前已完成产品机制方面的重大升级,正式从原先设计的Mission Company(链公司)升级为Mission DAO(基于使命信任的分布式组织),简称MDAO。MDAO可以作为主体进行商业活动,其参与者可享受交易营收带来的权益分成。据悉,Nework目前已与设计师协作平台ideaHub等多个团队进行接洽沟通,探索MDAO落地可行性。[2018/8/16]
之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。
⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。
⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。
漏洞分析
本次攻击事件的漏洞位于NFD项目部署的一个未经验证的奖励合约。由于NFD合约的源代码在BSCScan上未被验证,因此还无法确定攻击者用来利用合约的确切机制。
资金去向
攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。
将2000WBNB交易为USDT的两笔交易:
https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599
https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b
相关地址
攻击者账户:
https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2
攻击合约:
https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863
未经验证的奖励合约:
https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e
WBNB-USDT对:
https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae
USDT-NFD对:
https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf
写在最后
攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。
CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。
标签:NFDBNBWBNBSCANNFD价格togetherbnbH补丁WBNB价格https://etherscan.io
1月16日,火必发布官方公告,宣布火必第二期投票上币活动圆满结束。本次活动总参与人数为4,360,HT投票总数达21,287,176枚.
起因 11月2号CoinDesk发布Alameda的资产负债表(https://www.coindesk.
2022年,波场TRON参与了行业每一个重要叙事,站在不同的角度,每一次叙事都展现了波场全新的身份。2022波场TRON展示的硬核身份有哪些,我们将通过系列海报来一一揭晓.
“波卡知识图谱”是我们针对波卡从零到一的入门级文章,我们尝试从波卡最基础的部分讲起,为大家提供全方位了解波卡的内容,当然这是一项巨大的工程,也充满了挑战.
据最新消息,SUN代币第十一期回购销毁已完成,本期回购销毁数量为7,937,543.708枚。自2021年12月15日开始,累计SUN回购销毁107,491,949.90,超1亿枚.
Bitfinex成为首个上架IOTA新代币Shimmer的主要主流交易所IOTA新推出的Shimmer代币首次在主流交易所上市.