NFD:New Free DAO攻击事件分析:闪电贷无成本套利125万美元

2022年9月8日,CertiKSkynet天网监测到NewFreeDAO(NFD)项目遭遇了闪电贷攻击。

漏洞在NFD项目部署的一个未经验证的奖励合约中,攻击者利用闪电贷借入NFD代币,并将其发送到攻击合约。随后攻击合约则调用未经验证的奖励合约,向攻击者发送更多的NFD代币。

攻击者在3次攻击中重复这个过程,获取了4481个WBNB,价值约125万美元。

由于攻击者大量抛售NFD代币,该代币的价格已经暴跌超过99%。

②攻击者执行了三次闪电贷攻击,借助第一笔闪电贷款,借入250个WBNB,并将其交易为6,313,508个NFD代币。

Aave实验部门Newt推出首个时间Token化项目Aika:2 月 25 日,Aave 实验部门 Newt 推出首个时间 Token 化项目 Aika。使用 Aika 可将时间作为 NFT 在 Polygon 上铸造和出售,以此记录事件和在区块链上的工作情况。对于公会、DAO 和其他加密原生组织,Aika 提供了一种标准化获得服务报酬的方法。此外,Aika 还可用于餐厅预订、个人会议和共享汽车等。[2022/2/25 10:15:22]

③这些代币被发送到一些未经验证的合约中。

④这调用了0xe2f9d09c,输入NFD代币地址0x0000000000000000000038c63a5d3f206314107a7a9fe8cbba29d629d4f9。

Nuggets News CEO被指控欠款并转移新稳定币项目投资款:Nuggets News首席执行官Alex Saunders正面临着一系列指控,称他未能偿还加密贷款并且将人们投资一个新项目的资金转移到一家加密交易所。最近YouTube博主Bitboy等多人声称Saunders个人欠他们每人多枚比特币,这引发澳大利亚广播公司(ABC)和澳大利亚金融评论(AFR)进行调查报道。

据AFR报道,Saunders在4月份将稳定币项目Decentral Bank推广给Nuggets News的读者后,从约100名投资者那里获得约700万美元,这些投资者寻求支持他即将推出的稳定币项目。该报道声称,已经采访十多位支持该项目的投资者,据估计每位投资者都投入大约5万美元。

AFR报道称,Saunders钱包收到的投资资金似乎很快就被转移到加密衍生品交易所FTX。FTX交易所创始人Sam Bankman-Fried(SBF)表示,该团队已经在调查这些指控。(Cointelegraph)[2021/7/28 1:20:21]

⑤这触发了NFD项目部署的另一个未经验证的奖励合约0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e.0x6811e3b9()。

MakerDAO发起提案建议新增NewSilverSeries2DROP为Maker抵押品:MakerDAO治理促进者和智能合约团队发起一项新的执行投票,建议新增NewSilverSeries2DROP为Maker协议抵押品,若该提案在30天内未获得通过,则将过期。另外,该执行提议还包含办公时间编译器,即,只能在UTC时间周一至周五的14点至21点之间执行,其他参数包括债务上限为500万DAI,稳定费率为3.5%。投资NewSilverSeries2DROP代币意味着为美国39个州的房地产进行融资。[2021/4/13 20:14:18]

之后,未验证的合约实际上从奖励合约中收到了额外的525,283个NFD代币——总计6,838,792个NFD代币,这些代币被发回给了攻击合约。

Nework“链公司”今日18:00开放交易功能:据Nework官方透露,“链公司”今日18:00将开放交易功能。同时,官方将根据“链公司”持有数量给予个人更多的邀请奖励。至今“链公司”抢注功能已上线两周,期间共产生了19000人次以上的抢注,现已诞生2000余家有效“链公司”。[2018/5/21]

⑥在上述交易中,NFD合约错误地释放了额外的525,283NFD。因此当攻击者完成攻击时,获取了总计343,323,371个NFD代币,在偿还了最初的250WBNB贷款后,获利4481WBNB,总价值约125万美元。

⑦最后攻击者通过两笔交易,将2,000WBNB换为556,556.72USDT。目前攻击者钱包仍持有2,481WBNB。

资金去向

攻击者总共获得了4481个WBNB,并将其中的2000个换成了55.7万枚USDT,剩下的WBNB仍然在攻击者的账户中。

将2000WBNB交易为USDT的两笔交易:

https://bscscan.com/tx/0x8c035fc9c3d944b3dd4a0ea721c119240cb624e79b7625a16173ad6682410599?

https://bscscan.com/tx/0xda4b4de6ecacfe9b8b60167a2010630aeec103ab51920eb2e1b94ba1fef6c95b?

相关地址

攻击者账户:

https://bscscan.com/address/0x22c9736d4fc73a8fa0eb436d2ce919f5849d6fd2?

攻击合约:

https://bscscan.com/address/0xa35ef9fa2f5e0527cb9fbb6f9d3a24cfed948863?

未经验证的奖励合约:

https://bscscan.com/address/0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e?

WBNB-USDT对:

https://bscscan.com/address/0x16b9a82891338f9ba80e2d6970fdda79d1eb0dae?

USDT-NFD对:

https://bscscan.com/address/0x26c0623847637095655b2868c3182b2285bdaeaf?

写在最后

攻击发生后,CertiK的推特预警账号以及官方预警系统已于第一时间发布了消息。同时,CertiK也会持续于官方公众号发布与项目预警相关的信息。

CertiK的端到端安全解决方案,从智能合约审计和KYC项目背景调查服务,到Skynet天网动态扫描系统和SkyTrace等区块链分析工具,以及漏洞赏金计划,助力每一个项目充分发挥潜力的同时为Web3.0打造用户和投资者高参与的生态系统。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

波场EFI:每周编辑精选 Weekly Editors' Picks(0903-0909)

「每周编辑精选」是Odaily星球日报的一档“功能性”栏目。星球日报在每周覆盖大量即时资讯的基础上,也会发布许多优质的深度分析内容,但它们也许会藏在信息流和热点新闻中,与你擦肩而过.

FILCOM:XT.COM關於暫停XMR充提的公告

尊敬的XT.COM用戶:因XMR錢包升級維護,XT.COM現已暫停XMR充提業務。給您帶來的不便,請您諒解!感謝您對XT.COM的支持與信任.

[0:15ms0-0:610ms