比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > Gate.io > Info

SWAP:雪上加霜 處于“自救期”的SushiSwap是如何被黑客攻擊的?_BSWAP幣

Author:

Time:1900/1/1 0:00:00

原文:《正處于“刮骨療” 自救的SushiSwap,今日又是如何被黑客攻擊的?》

在嚴峻的財務壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

2023年4月9日,據BeosinEagleEye態勢感知平臺消息, SushiswapRouteProcessor2合約遭受攻擊,部分對合約授權過的用戶資金被黑客轉移,涉及金額約1800ETH,約334萬美元。

據了解,SushiSwap 流動性挖礦項目,克隆自 Uniswap,最大的不同是其發行了 SUSHI 代幣,團隊希望用 SUSHI 通證經濟模型,優化 Uniswap。但 Uniswap 創始人 Hayden Adams 表示,Sushi 只是任何有能力的開發人員通過一天的努力創造出來的東西,試圖利用炒作和 Uniswap 創造的價值來獲利。

美SEC前執法部門負責人:美國對Do Kwon案有管轄權:金色財經報道,美國證券交易委員會前執法部門負責人Lisa Braganca表示,美國執法部門對總部位于新加坡的Terraform Labs及其創始人Do Kwon擁有管轄權,因為他們在知情的情況下向美國投資者推銷他們的LUNA和terraUSD(UST)代幣。[2023/3/25 13:25:30]

其實在本次攻擊之前,這個項目還有另外的“坎坷”,去年12 月 6 日,上任僅兩個月的 Sushi 新任“主廚” Jared Grey 于治理論壇發起了一項新提案。在該提案中,Jared 首次向外界披露了 Sushi 當前嚴峻的財務狀況,并提出了一個暫時性的自救方案。(相關閱讀:《Sushiswap財庫告急,新任“主廚”按下“自救鍵”》)

馬斯克:個人推特賬戶隸屬于經過驗證的組織都會自動得到驗證:金色財經報道,馬斯克表示,任何個人的推特賬戶隸屬于經過驗證的組織,都會自動得到驗證。[2023/3/24 13:24:24]

正是在這樣的壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

我們以其中一筆攻擊交易進行事件分析。

0xea3480f1f1d1f0b32283f8f282ce16403fe22ede35c0b71a732193e56c5c45e8

攻擊者地址

0x719cdb61e217de6754ee8fc958f2866d61d565cf

UniPass將集成SpaceID協議并支持.bnb域名:12月22日消息,Web3智能合約錢包UniPass Wallet宣布集成SpaceID協議并支持.bnb 域名。[2022/12/22 22:01:48]

攻擊合約

0x000000C0524F353223D94fb76efab586a2Ff8664

被攻擊合約

0x044b75f554b886a065b9567891e45c79542d7357

被攻擊用戶

0x31d3243CfB54B34Fc9C73e1CB1137124bD6B13E1

1.攻擊者地址(0x1876…CDd1)約31天前部署了攻擊合約。

MicroStrategy將在明年指導企業如何采用Bitcoin:金色財經報道,MicroStrategy將在明年5月的活動中指導企業如何采用Bitcoin。[2022/12/8 21:31:03]

2.攻擊者發起攻擊交易,首先攻擊者調用了processRoute函數,進行兌換,該函數可以由調用者指定使用哪種路由,這里攻擊者選擇的是processMyERC20。

趙長鵬:幣安不會使用用戶資產參與治理,委托大量UNI系烏龍事件:10月20日消息,趙長鵬在其社交平臺表示,UNI在內部錢包轉賬過程中由于協議設定導致被“自動委托”,并非幣安主動委托。幣安不會使用用戶的Token 進行投票或協議治理。

此前消息,10月19日,Uniswap創始人表示,幣安于昨日委托1300萬枚UNI,希望趙長鵬表明治理觀點。[2022/10/20 16:32:05]

3.之后正常執行到swap函數邏輯中,執行的功能是swapUniV3。

4. 在這里可以看到,pool的值是由stream解析而來,而stream參數是用戶所能控制的,這是漏洞的關鍵原因,這里lastCalledPool的值當然也是被一并操控的,接著就進入到攻擊者指定的惡意pool地址的swap函數中去進行相關處理了。

5.Swap完成之后,由于此時lastCalledPool的值已經被攻擊者設置成為了惡意pool的地址,所以惡意合約調用uniswapV3SwapCallback函數時校驗能夠通過,并且該函數驗證之后就重置了lastCalledPool的值為0x1,導致swapUniV3函數中最后的判斷也是可有可無的,最后可以成功轉走指定的from地址的資金,這里為100個WETH。

本次事件攻擊者主要利用了合約訪問控制不足的問題,未對重要參數和調用者進行有效的限制,導致攻擊者可傳入惡意的地址參數繞過限制,產生意外的危害。

針對本次事件,Beosin安全團隊建議:

1.在合約開發時,調用外部合約時應視業務情況限制用戶控制的參數,避免由用戶傳入惡意地址參數造成風險。

2.用戶在與合約交互時應注意最小化授權,即僅授權單筆交易中實際需要的數量,避免合約出現安全問題導致賬戶內資金損失。

Beosin

企業專欄

閱讀更多

金色財經 善歐巴

Chainlink預言機

金色早8點

白話區塊鏈

Odaily星球日報

Arcane Labs

歐科云鏈

深潮TechFlow

BTCStudy

MarsBit

Tags:SWAPUNISUSHISHIBSWAP幣O‘Community Chainsushi幣騙局shib幣價格今日行情圖

Gate.io
BSP:手把手帶你交互EigenLayer第一階段測試網_NBS

今日早間,以太坊再質押(restaking)協議 EigenLayer 宣布已啟動第一階段測試網.

1900/1/1 0:00:00
區塊鏈:晚間必讀 | 以太坊上海升級 DeFi 3.0 的序章_web3域名哪里注冊

4月12日起,由萬向區塊連實驗室、HashKey Group聯合推出2023香港Web3嘉年華將在香港連續四天舉行.

1900/1/1 0:00:00
ETH:ETH 和 BTC 會迎來牛市嗎?從供給分析中尋找答案_怎么挖以太坊幣

撰寫:BEN LILLY編譯:深潮 TechFlow牛市什么時候會重現?這是所有人都想問的問題。然而問題并沒有確切答案,但一個分析框架有助于我們接近正確答案.

1900/1/1 0:00:00
以太坊:什么是zkEVM 它如何增強以太坊生態系統?_ROL

作者:Manta Network 聯合創始人Kenny Li  翻譯:金色財經0xnaitive零知識以太坊虛擬機 (zkEVM) 是一種以太坊狀態機.

1900/1/1 0:00:00
比特幣:比特幣接下去怎么走?看看6個技術分析師的觀點_usdn幣還能回到1嗎

原文:《市場觀點:減半敘事再起,分析師一致看好比特幣后市》距離比特幣下次減半大約還剩一年,市場已經開始對此產生預期.

1900/1/1 0:00:00
SUI:SUI Token 白名單資格查詢與購買指南_BSPT

Layer1 區塊鏈 Sui Network 公布了 SUI Token 社區準入計劃,并表示不進行任何 SUI 的空投,而是將向支持者提供購買的權利.

1900/1/1 0:00:00
ads