木星链 木星链
Ctrl+D收藏木星链
首页 > SHIB > 正文

DODO:DODO攻击事件分析:搬起“石头”,竟砸了自己的脚?

作者:

时间:1900/1/1 0:00:00

一、事件概览

北京时间2021年3月9日,根据舆情监测显示,去中心化交易所DODO上的wCRES/USDT资金池似乎被黑客攻击,转移走价值近98万美元的WrappedCRES和近114万美元的USDT。据DODO官方回复目前团队正在进行调查。原地址如下:https://www.odaily.com/newsflashes/235047.html

币安将上线DODO 1-20倍 U本位永续合约:金色财经报道,币安发布公告表示,将于2023年08月08日20:00(东八区时间)上线DODO 1-20倍 U本位永续合约。[2023/8/7 21:30:04]

△图1成都链安安全团队第一时间针对该事件启动安全应急响应,并将事件细节分析进行梳理,以供参考。其实,该事件本身来说并不复杂,其攻击流程也非常简单。但因该事件涉及到“闪电贷”“重入攻击”等热门话题,因此成都链安认为有必要对该事件进行发声。二、事件分析

DODO投票通过“将DODO代币迁移至Arbitrum主网用于激励治理”的提案:去中心化交易平台DODO在推特上表示,有关“将500万枚DODO代币迁移到Arbitrum主网用于激励治理”的DIP-4提案已获投票通过。[2021/7/17 0:59:09]

该事件的攻击原因主要在于合约的init函数未进行限制,从而导致攻击者有权利进行调用,如图2所示:

DODO攻击事件总结:已追回310万美元,一周内恢复众筹建池:3月10日消息,去中心化交易所DODO(DODO)公布了针对部分资金池被攻击事件的进展,本次攻击的主要原因是众筹资金池合约初始化函数没有防止重复调用,导致黑客重新初始化合约并通过闪电贷完成了攻击。在此事件中共有三位参与者,一位黑客和两个交易机器人,共有价值约380万美元的资金受到攻击,目前两个交易机器人的所有者已经归还了价值约310万美元代币。另外,价值约20万美元的资金在中心化交易所被冻结,剩余价值约50万美元的资金损失由DODO团队承担,所有资金将于24小时之内归还。同时,已邀请了安全公司成都链安和慢雾科技进行新一轮代码审计,预计一周内即可恢复众筹建池功能。[2021/3/10 18:32:29]

△图2经分析,攻击者利用了DODO合约中提供的闪电贷工具,首先向合约转移了两种空气币。紧接着,发起了一笔闪电贷交易。在交易结束之前,调用合约的init函数将币种指向空气币,从而躲过了闪电贷的归还校验,如图3所示。

△图3三、安全建议

成都链安安全团队认为,本起事件并不复杂,但值得敲响警钟,引起广大项目方的注意。具体而言,首先是DODO的闪电贷函数是进行了重入校验的,但由于init函数并没有添加重入校验,所以导致了类似重入攻击的发生。另外,结合成都链安审计团队以往对项目方的安全审计经验,由于目前代码的复杂度越来越高,模块化也随之越来越多,有许多项目方虽然都使用了init函数进行管理,但需要提醒的是,init函数在solidity中也仅仅只是一个普通函数,在此呼吁广大项目方与开发者引起重视。切记,不要误以为取名为“init”,就只能进行一次调用。同时,我们建议,在日常的安全防护中,项目方也需要做好事无巨细的安全加固工作;通过借助第三方安全公司的专业力量,采用“形式化验证与人工审核”结合的复合式审计方法,方能实现对项目面面俱到的全方位护航。

标签:DODODOD中心化交易所去中心化交易所dodo币价格dod币一个多少钱中国去中心化交易所排名去中心化交易所的英文

SHIB热门资讯
比特币:视频 | 8年来,比特币跑赢了多少全球主流资产?

作者|秦晓峰编辑|郝方舟出品|Odaily星球日报 2月20日晚,比特币价格突破57000美元,流通市值突破10000亿美元大关;3月13日,比特币价格再次突破6万美元关口.

1900/1/1 0:00:00
NFT:NFT泡沫将破or继续上涨,交易与发行平台今年或将还有5-7倍市值空间?

编者按:本文来自巴比特资讯,作者:MiraChristantoandMasonNystrom,编译:屏风,星球日报经授权发布。NFT市场格局简介在过去的一年里,NFT的格局发生了巨大的变化.

1900/1/1 0:00:00
HTT:OEC联合20个测试网项目开启公测,空投2000枚OKT(附教程)

DeFi流动性挖矿火爆一时,吸引了大量投资者参与。为了方便投资者及时了解DeFi挖矿项目的相关信息和挖矿流程,金色财经推出了“金色说明书”系列挖矿教程.

1900/1/1 0:00:00
比特币:比特币矿业股过去12个月的涨幅比BTC高出455%

编者按:本文来自Cointelegraph中文,Odaily星球日报经授权转载。尽管这四家顶级公开上市的比特币矿业公司亏损运营,但它们的股价表现在过去12个月里却大大超过了比特币.

1900/1/1 0:00:00
AUTO:Authereum变身Hop Protocol,专攻Layer 2网络互通难题

北京时间3月23日,以太坊智能合约钱包项目Authereum宣布了业务重心调整计划,将无限期暂停新用户注册,并建议老用户尽快提现.

1900/1/1 0:00:00
EFI:DeFi市场身份图鉴:领袖、黑客、开发者、机器人和散户

编者按:本文来自区块律动BlockBeats,Odaily星球日报经授权转载。最近DeFi用户总数激增到160万,DeFi协议中现在每天有大量的用户和社区成员活跃在discord、telegra.

1900/1/1 0:00:00