比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > MATIC > Info

IDG:危險的授權轉賬,Li.Finance攻擊事件始末_Pledge

Author:

Time:1900/1/1 0:00:00

一、前言

北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

二、分析

1.攻擊者相關信息

攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96

英格蘭銀行行長Andrew Bailey:加密資產既危險又吸引人:英格蘭銀行行長Andrew Bailey在周一國會財政委員會的提問中表示:坦率地說,我對加密資產持懷疑態度,因為它們很危險,但又很吸引人。總的來說,金融創新對經濟有利,但投資者需要保持警惕,注意他們創造的基礎資產。(彭博社)[2021/5/25 22:40:05]

被攻擊合約:

0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約

0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約

聲音 | 歐洲央行行長:加密貨幣是非常非常危險的資產:歐洲央行行長德拉基:加密貨幣是非常非常危險的資產。[2019/5/8]

攻擊者地址:

?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址

2.攻擊流程

攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數

具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:

聲音 | 日本金融廳前任長官佐藤隆文:虛擬貨幣交易的規模擴大具有危險性:據日經新聞消息,日本金融廳前任長官佐藤隆文在接受采訪時表示:雖然我不會完全否定金融科技,但我認為虛擬貨幣本身毫無價值,卻正在被當作有價值一般進行著交易。價值被過于高估的交易與全球金融危機中滋生問題的資產具有類似性質。虛擬貨幣交易及其交易媒介(交易所)的規模大幅擴大,這難道不是一件危險的事情嗎?[2018/9/18]

調用一次正常50刀的跨鏈橋功能

在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:

后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去

3.漏洞細節

導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge

該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:

借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。

4.項目方進展

在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。

而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:

同時,最快的時間將漏洞合約修復后上線:

并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:

最后,將用戶資產進行補回:

同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:

三、總結

此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:

我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:IDGRIDGEDGEBRIDGECorgi of PolkaBridgeworld bridge coinPledgeBRIDGE價格

MATIC
MET:META元宇宙2022年3月28號薄餅發射_RETA

META的宗旨是成為元宇宙流通的貨幣,也將投資元宇宙的項目,讓所有持有META的人獲得更豐厚的回報.

1900/1/1 0:00:00
NAN:雪梨交易所:預計今年美聯儲還要加息6次_KTETH價格

美東時間周三上午11點,美國聯邦公開市場委員會公布其貨幣政策聲明,美聯儲將基準利率上調25個基點至0.25%-0.50%區間,為2018年12月以來首次加息.

1900/1/1 0:00:00
Daily SharkFin Saturday Special Product under BTC Launched: Get An Annualized Yield of Up To 25%!

Gate.iowilllaunchaDailySharkFinSaturdaySpecialproductunderBTCwithanannualizedyieldof3%~25%.

1900/1/1 0:00:00
NFT:AAX學院帶你了解4種利用NFT賺錢方法_元宇宙app官方版下載nft

非同質化代幣可以成為合法的賺錢方法。到今天為止,你幾乎可以將任何東西鑄成NFT——從稀有的棒球卡、數字藝術、游戲內配件,甚至是你實體的房地產。NFT正慢慢地融合實體世界和數字世界.

1900/1/1 0:00:00
TPS:【獎勵發放】ZAMZAM新幣上線活動結束及獎勵發放的公告_https://etherscan.io

尊敬的AAX用戶: AAX於2022年3月1日17:00-2022年3月14日17:00(東八區時間)舉辦的“ZAMZAM即將上線AAX,轉推&交易&理財,瓜分等值$10.

1900/1/1 0:00:00
Gate.io Liquidity Mining Super Brain: Learn-A-Thon To Share in $4,000 Pool Prize

Gate.ioLiquidityMiningplatformhasattractedlotsofnewandregularuserstoparticipatesinceitslaunch.

1900/1/1 0:00:00
ads