[灵踪安全:DODO资金池被攻击事件中,攻击者跳过余额检查,窃取V2交易对的资产]据灵踪安全报道,近日,DODO交易所发生资金池被攻击事件,灵踪安全对本次事件的分析如下:
在本次攻击中,用户通过DODOV2交易对中的闪电贷借出资产,然后在回调函数中调用无权限限制的init函数,重置交易对合约的相关代币地址,从而跳过余额检查,窃取V2交易对的资产。
本次漏洞的关键是DODO交易对init函数未设定权限并且可以多次设置,这样所有的V2版交易对都存在被攻击的风险。
相关快讯:
灵踪安全:从未审计过“CET FINANCE”项目代码:3月2日消息,据用户向灵踪安全询问“CET FINANCE”项目代码是否经过灵踪安全审计。经核实此为“CET FINANCE”项目方单方面盗用灵踪安全审计的名义作背书,向市场兜售“CET FINANCE流动性挖矿项目”,并承诺给予高收益。
灵踪安全郑重声明,团队并没有对“CET FINANCE”项目代码进行审计,该项目的安全审计报告是伪造的,请广大用户保持警惕。[2021/3/2 21:05:12]
灵踪安全:Iron Bank合约有风险 项目引用须谨慎:2月13日,Cream.Finance官方发推表示或发现协议潜在漏洞被黑客利用。据Etherscan数据显示,黑客共盗取13244.63枚ETH。
灵踪安全团队分析发现,造成本次事故的原因是Cream协议新引入的无抵押借贷功能Iron Bank相关合约存在漏洞被黑客利用。
Iron Bank大胆采用了无抵押+白名单方式让用户从资金池借款。这种方式一方面提高了资金利用率和灵活度,但另一方面增加了项目借贷的风险敞口,试图采用部分中心化的方式对冲这类风险。
灵踪安全认为由于Iron Bank合约上线时间尚不长,未经过市场检验,因此存在较大风险。因此我们提醒所有引用了Cream项目代码的团队暂时不要上线Iron Bank功能,加强风险控制。我们后续会发布更进一步的细节。[2021/2/13 18:13:18]
灵踪安全:在Heco上的借贷协议暂时不要推出类似Iron Bank的功能:2月13日消息,Cream.Finance官方发推表示或发现协议潜在漏洞被黑客利用。Etherscan数据显示,黑客共盗取13244.63枚ETH。灵踪安全认为目前的问题由无抵押的Iron Bank引起,具体细节正在进一步研究中。因此,灵踪安全建议暂时在Heco上的借贷协议先不要推出类似Iron Bank的功能,做好风险控制。[2021/2/13 17:26:08]
郑重声明: 灵踪安全:DODO资金池被攻击事件中,攻击者跳过余额检查,窃取V2交易对的资产版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。