HyperLab 安全实验室 | DAO Officials被盗事件分析

  • 事件背景:2022年9月5日,BNBChain上的DAO Officials项目遭遇闪电贷攻击,HyperLab安全团队介入分析。

  • 攻击者信息

    • 攻击者钱包:0x00a62EB08868eC6fEB23465F61aA963B89e57e57
    • 攻击者合约:0xb2d7d06b67e67b8a3acb281d1f9aaa2716f28bbb
    • 漏洞合约:0xea41bbd80ac69807289d0c4f6582ab73e96834d0
  • 攻击流程

    1. 通过闪电贷分批借贷大额BSC-USD。
    2. 将BSC-USD转换为DAO代币。
    3. 将DAO代币换回BSC-USD,利用合约漏洞重复操作。
    4. 归还借贷后,剩余资金转入攻击者钱包,最终获利超50万美元。
  • 漏洞细节:攻击者利用奖励合约的逻辑漏洞重复获取奖励,该合约未经过安全审计。

  • 资金流向:攻击者钱包中仍留存582,031枚BSC-USD(约50万美元)。

  • 总结:此次攻击因闪电贷奖励合约的逻辑漏洞引发,未审计的合约存在重大风险。HyperLab建议项目上线前需完成全面安全审计以规避类似风险。

总结

0x1 事件背景

Hyperlab区块链安全实验室情报平台监控到消息,北京时间 2022年9月5日 BNBChain 上 的DAO Officials项目遭到闪电贷攻击。Hyperlab安全团队及时对此安全事件进行分析。

0x2 攻击者信息

攻击者钱包(SpaceGodilla Exploiter):

 0x00a62EB08868eC6fEB23465F61aA963B89e57e57

攻击者合约:

0xb2d7d06b67e67b8a3acb281d1f9aaa2716f28bbb

攻击交易:

0x414462f2aa63f371fbcf3c8df46b9a64ab64085ac0ab48900f675acd63931f23

0x6c859ae624002e07dac39cbc5efef76133f8af5d5a4e0c42ef85e47d51f82ae0

0x3b1d631542eb91b5734e3305be54f305f26ab291b33c8017a73dcca5b0c32a1b

0xa7fdefcd80ba54d2e8dd1ab260495dca547993019d90f7885819bb4670b65bad

0xf1368418344e21a1a09a2c1770ea301bf109ca3b387a59a79242a27d709195a7

0x8eb87423f2d021e3acbe35c07875d1d1b30ab6dff14574a3f71f138c432a40ef

 

漏洞合约:

0xea41bbd80ac69807289d0c4f6582ab73e96834d0

 

0x3 攻击分析

攻击者主要的攻击交易流程(以其中一个攻击交易为例):

第一步: 从闪电贷分批多次借贷大额 BSC-USD

HyperLab 安全实验室 | DAO Officials被盗事件分析

第二步: 将2,188,176.667枚 BSC-USD 转换成 309,928.963 枚 DAO

HyperLab 安全实验室 | DAO Officials被盗事件分析 

第三步: 将309,928.963枚 DAO 换取成 1928505 枚BSC-USD

HyperLab 安全实验室 | DAO Officials被盗事件分析 

第四步: 归还多次借贷大额 BSC-USD后,剩余的24088枚BSC-USD转到攻击者钱包中。

攻击者重复以上攻击行为,在多笔攻击交易成功后最终获利逾50万美元。

HyperLab 安全实验室 | DAO Officials被盗事件分析 

0x4 漏洞细节

HyperLab安全团队正在分析攻击者赚取DAO发放的奖励合约逻辑漏洞,详情将在后续文章中披露。

 

0x5 资金流向

目前黑客获利的 582,031 枚 BSC-USD 仍在其钱包地址中( 0x00a62…e57)。

HyperLab 安全实验室 | DAO Officials被盗事件分析 

 

0x6 总结

HyperLab安全团队认为此次攻击事件发生的主要原因在于闪电贷的奖励合约的逻辑漏洞。攻击者利用此漏洞进行多次重复赚取DAO发放的奖励。经检查,此奖励合约并没有经过安全审计。HyperLab建议任何合约上线前应进行全面的安全审计,将可能发生的安全风险规避掉。

 

分享至:

作者:HyperLab安全实验室

本文为PANews入驻专栏作者的观点,不代表PANews立场,不承担法律责任。

文章及观点也不构成投资意见

图片来源:HyperLab安全实验室如有侵权,请联系作者删除。

关注PANews官方账号,一起穿越牛熊
推荐阅读
2小时前
4小时前
7小时前
14小时前
2025-12-07 15:30
2025-12-07 13:07

热门文章

行业要闻
市场热点
精选读物

精选专题

App内阅读