以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > BNB價格 > Info

危險的授權轉賬,Li.Finance攻擊事件始末_BRIDGE:IDG

Author:

Time:1900/1/1 0:00:00

一、前言

北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

二、分析

1.攻擊者相關信息

攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96

Bernstein:MicroStrategy持有的BTC不一定會帶來集中化危險:金色財經報道,據Bernstein報告,比特幣價格上漲意味著MicroStrategy的資產負債表更強大,股票價格更高,更容易償還債務,而MicroStrategy不需要出售其持有的股票。MicroStrategy是否出售持有的BTC來償還債務,與加密貨幣的表現密切相關。Bernstein周三在一份研究報告中表示,該頭寸的規模不足以扭曲價格,但在下跌周期中確實會帶來情緒風險。[2023/4/19 14:13:45]

被攻擊合約:

0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約

聲音 | Tom Lee:現在交易比特幣是危險的:據cryptoglob 9月27日消息,Fundstrat Global Advisors聯合創始人Tom Lee表示,目前加密市場太“奸詐”,以至于任何人都無法積極交易比特幣。Tom Lee說,他已經提到過過去幾周美國股市的低迷如何影響了比特幣的表現,并表示標普500美國股票指數需要在比特幣能夠爆發之前創出新高。雖然李對比特幣保持積極態度,說長期持有者不必擔心,但他警告日間交易者當前市場條件不利。他說:“如果有人現在正在交易比特幣,那確實很危險。”[2019/9/27]

0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約

聲音 | Andreas Antonopoulos:無邊界審查制度的身份是危險的:據AMBCrypto報道,當被問及未來比特幣是否會提供一種“開放的、無國界的、抵制審查的身份認同形式”時,比特幣安全專家Andreas Antonopoulos表示,“由于身份本身不是單一的東西,身份是非常非常棘手的。身份是一個分形(Fractal),它是一個多維分形,取決于你看到的人類身份的哪個方面,你可以把其中的一個方面分開”。其認為,現在討論身份問題還為時過早。有很多項目都在尋求解決身份問題,“這是最危險的部分”,這些項目“應用了一種非常機械的人類行為觀”。他進一步指出,沒有道德,技術是危險的,當涉及到身份或任何其他人類行為的社會建構時,道德成為一個非常重要的因素。[2019/5/19]

攻擊者地址:

?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址

2.攻擊流程

攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數

具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:

調用一次正常50刀的跨鏈橋功能

在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:

后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去

3.漏洞細節

導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge

該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:

借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。

4.項目方進展

在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。

而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:

同時,最快的時間將漏洞合約修復后上線:

并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:

最后,將用戶資產進行補回:

同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:

三、總結

此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:

我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:比特幣BRIDGEIDGBRI比特幣最新價格行情人民幣PolkaBridgeworld bridge coinbright幣簡介

BNB價格
Gate.io NFT INO藝術家合作項目「GateioXDaystar」已正式上線_GAT:Gate.io

INO藝術家合作項目「GateioXDaystar」NFT已正式上線Gate.ioNFT魔盒,作品限量發售1000個,單個作品售價9.9美金,數量有限.

1900/1/1 0:00:00
OriginDAO唯一獲得美國證監會(SEC)備案的DAO_DAO:NDAO

OriginDAO作為DAO驅動的區塊鏈項目,一直以來都把合規放在首要位置,以此作為用戶資產安全的保障之一,同時,基于全球化發展的規劃,OriginDAO非常重視與大國之間監管部門的溝通與合作.

1900/1/1 0:00:00
幣安上市ApeCoin(APE)_APE:No Limit Ape

親愛的用戶:幣安將於2022年03月17日22:30上線ApeCoin,並開通APE/BTC、APE/BUSD、APE/USDT交易對.

1900/1/1 0:00:00
BKEX 關于ETP專區新增APE3L、APE3S (ApeCoin)的公告_KEX:APE

尊敬的用戶: BKEXETP專區將于2022年3月23日15:00上線APE3L、APE3S,具體詳情如下:? 交易標的 交易對 BKEX Global將于9月21日17:00首發上線TKNT:.

1900/1/1 0:00:00
用戶指控Coinbase“未經許可”出售狗狗幣等79種代幣_COIN:OIN

金色財經報道,三名Coinbase用戶指控Coinbase出售狗狗幣等79種代幣構成了“未經許可的證券”銷售,正在尋求至少500萬美元的賠償款.

1900/1/1 0:00:00
Gate.io Startup:ReapChain (REAP) Sale Result & Listing Schedule

1ReapChain(REAP)TokenSaleResultTheGate.ioStartupReapChain(REAP)saleresultisasfollows:REAPStartupS.

1900/1/1 0:00:00
ads