Back to Blog

Анализ атаки на DAOMaker

Code Auditing
August 12, 2021
2 min read

Анализ атаки

Транзакция атаки:

0x26aa86261c834e837f6be93b2d589724ed5ae644bc8f4b8af2207e6bd70828f9

Смарт-контракт атакующего является открытым исходным кодом.

Шаг 1: 0x054e отправляет транзакцию для предоставления роли администратора адресу 0x0eba в кошельке (0x41b8).

Затем 0x0eba предоставляет роль «DAO contracts» адресу 0x1c93.

Наконец, 0x1c93 (XXX) вызывает функцию withdrawFromUser для перевода средств на контракт XXX.

Интересно, что кошелек жертвы 0x41b8 был создан адресом 0x054e.

Резюме

Подводя итог: 0x054e создает кошелек жертвы 0x41b8. Затем 0x054e предоставляет роль администратора адресу 0x0eba, который далее предоставляет роль «DAO Contracts» адресу 0x1c93. В конечном итоге 0x1c93 выводит деньги со счета жертвы.

Sign up for the latest updates
~$5.98M Потеряно: Aztec, Raydium и другие | Еженедельник BlockSec
Security Insights

~$5.98M Потеряно: Aztec, Raydium и другие | Еженедельник BlockSec

Еженедельный отчёт о безопасности блокчейна (8–15 июня 2026 г.): 4 инцидента в Ethereum и Solana, общие потери ~$5,98 млн. Aztec Connect: отсутствие валидации входных данных привело к рассинхронизации rollup и L1. Raydium: уязвимость в AMM v3 позволила дренировать 4 пула.

Анализ уязвимости Zcash Orchard | Еженедельник BlockSec
Security Insights

Анализ уязвимости Zcash Orchard | Еженедельник BlockSec

Критическая уязвимость в цепи Orchard Zcash: отсутствие ограничения равенства в гаджете ECC halo2 позволяло незаметно подделывать ZEC через двойное расходование. Уязвимость существовала 4+ лет, обнаружена ИИ-аудитом (Anthropic Opus 4.8, исследователь Тейлор Хорнби), устранена экстренным обновлением NU6.2.

Информационный бюллетень — май 2026 г.
Security Insights

Информационный бюллетень — май 2026 г.

В мае 2026 года в DeFi произошло 3 взлома: Echo Protocol ($76,7 млн, компрометация ключа), StablR ($12,8 млн, брешь в multisig) и Verus-Ethereum Bridge ($11,7 млн, ошибка проверки типов). Общий ущерб — около $101,2 млн.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit