BUILD:Build Finance攻击事件分析

DAO组织BuildFinance在社交媒体发文表示,该项目遭遇恶意治理攻击,攻击者恶意铸造了110万枚BUILD并抛售套利。知道创宇区块链安全实验室第一时间对本次事件深入跟踪并进行分析。

该合约线上提案投票地址?https://snapshot

functionvote(uint_proposalId,bool_support)publiclockVotes{require(state(_proposalId)==ProposalState

BNBChain Builder Grant公布2月份获胜项目为Frank lin DAO和identity.com:3月21日消息,BNB Chain公布BNBChain Builder Grant计划2月份获胜项目,分别为Franklin DAO和identity.com。其中,Franklin DAO团队由该领域各种DeFi协议和项目的代表以及专注于开发、研究和投资的委员会组成,该团队计划为其成员提供有趣的教育体验。Identity.com是一个身份验证非营利组织,提供开源、去中心化的生态系统,其网关协议使经过验证的信息能够以合规和安全的方式在链上访问。

据悉,BNBChain通过BNBChainBuilderGrant捐赠计划每月投入最高50万美元定期支持潜力项目。[2023/3/21 13:16:47]

else{proposal

NFT安全公司Web3 Builders完成700万美元种子轮融资,OpenSea Ventures等参投:10月18日消息,智能合约和 NFT 安全公司 Web3 Builders 宣布完成 700 万美元种子轮融资,Road Capital、OpenSea 的风险投资子公司、Sparkle Ventures、Picus Capital、ACME、TTV、G20、Global Founders Capital、Haven Ventures 和 Greylock 等参投。本轮融资将用于开发产品,增加新的人工智能和机器学习方法,并扩大团队。(coindesk)[2022/10/18 17:31:16]

receipt

区块链开发工具提供商Alchemy推出区块链开发套件产品AlchemyBuild:总部位于旧金山的区块链基础设施和开发工具提供商Alchemy推出区块链开发套件产品AlchemyBuild,该套新工具旨在减少区块链开发人员专注于核心产品,尽可能减少与产品本身无关的问题上花费的开发时间。此前报道,Alchemy于去年底完成由PanteraCapital领投的A轮融资,该公司的其他投资者还包括斯坦福大学、Coinbase、Mayfield、SignalFire、Samsung、StartX、Kenetic、Dreamers,此外参与投资的还有一些著名的个人投资者,包括嘉信理财集团创始人、谷歌董事长JohnHennessy、LinkedIn创始人ReidHoffman、汤森路透前首席执行官TomGlocer、Yahoo雅虎创始人杨致远。[2020/7/10]

该函数方法允许任何拥有一定数量资产的用户发起提案,持有该资产的其他用户进行投票,函数代码未发现安全问题,因此我们推测攻击者可能是通过合约发起的提案。在提案通过后,攻击者铸造了100万个BUILD代币,耗尽大部分Balancer和Uniswap流动性池的资金:

随后又通过治理合约控制平衡池,耗尽包括13万METRIC代币在内的其他数字资产:

最后丧心病狂的铸造了一亿个Build,出售给任何还存在流动性的池子:

目前还未确定攻击者发起通过的提案内容,但根据通过提案后的铸币行为,跟进到代币合约0x6e36556b3ee5aa28def2a8ec3dae30ec2b208739:

addresspublicgovernance;constructor()publicERC20Detailed("BUILDFinance","BUILD",18){governance=msg

functionmint(addressaccount,uintamount)public{require(msg

functionsetGovernance(address_governance)public{require(msg

合约在初始化的时候会设置合约拥有者为治理者,并且只有治理者可以发起铸币请求,而只有治理者才能调用setGovernance函数更换治理者,因此可以确定,攻击者发起的具体提案为更换治理者。

在创建合约的时候,治理者为0x2Cb037BD6B7Fbd78f04756C99B7996F430c58172,也就是合约部署者,他在部署合约后将治理者更换为TimeLock合约0x38bce4b45f3d0d138927ab221560dac926999ba6:

而在2021年1月,TimeLock合约将治理权交给了0x5a5a6ebeb61a80b2a2a5e0b4d893d731358d888583:

最后在2022年2月,由Suho.eth发起提案,利用低投票阈值将治理者更换为0xdcc8a38a3a1f4ef4d0b4984dcbb31627d0952c28,恶意接管后铸币套现。

0x03:总结

经过完整分析,知道创宇区块链安全实验室?明确了该次事件的源头由攻击者创造低阈值提案,让自己恶意接管了治理权限,去中心化的治理实现是很有必要的,但不应该让攻击者可以利用少量投票就通过提案。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

TRXEARN:Earn Guild (EARN)

项目名称:EarnGuild(EARN)项目简介:EarnGuild是一个可边游戏边赚钱的平台。Play-to-earn游戏是竞技类区块链游戏,玩家获胜时可赚到加密货币.

[0:0ms0-0:687ms