一、前言
北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
二、分析
1.攻擊者相關信息
攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96
ITM Trading首席市場分析師警告CBDC危險:金色財經報道,周末,關于中央銀行數字貨幣(CBDC)的討論在社交媒體上走紅,因為許多人認為這一想法將導致加強金融監管和極權主義貨幣體系。在最近的一次采訪中,ITM Trading首席市場分析師Lynette Zang警告說,CBDC將世界帶入一個可以由中央銀行直接控制的全面監督經濟。[2023/4/17 14:07:30]
被攻擊合約:
0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約
0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約
BAYC母公司Yuga Labs CEO:公開BAYC創始人身份對其非常危險:2月18日消息,BAYC母公司Yuga Labs CEO Nicole Muniz批評Buzzfeed揭露了Bored Ape Yacht Club創始人的身份,并表示公開他們的身份對他們和他們的家人來說是非常非常危險的。如果是為了某件事,那就沒問題,但人們從此次公開得到的唯一一件事就是知道他們的真實姓名。
此前消息,BuzzFeed News披露Bored Ape Yacht Club(BAYC)兩名創始人“Gargamel”和“Gordon Goner”的真實身份:32歲的作家兼編輯Greg Solano和35歲的Wylie Aronow。Greg Solano曾就讀于弗吉尼亞大學,在一些文學網站上擔任編輯和書評人,與一位游戲設計師合著一本關于魔獸世界的書。Wylie Aronow在2018年購買域名bitmex.guru,與Bitmex產生紛爭。BAYC另外兩位聯合創始人“Emperor Tomato Ketchup”和“No Sass”的真實身份仍然未知。[2022/2/18 10:01:07]
攻擊者地址:
調查:大規模的數據盜竊活動致使多個加密域名面臨危險:Awake Security的最新調查表明,大規模的全球間諜活動和數據盜竊活動目前讓上網的公民面臨危險,其中包括多個比特幣和加密域名。調查指出,問題的核心是一家名為CommuniGal Communication (GalComm)的域名注冊公司。通過GalComm注冊的26079個可訪問域名中,有15160個域名(約占60%)是惡意或可疑的。調查列出的表格顯示,與加密貨幣和比特幣相關的域名包括cryptolimited.org、cryptocoiners.net、cryptomoedas.info、bitcoincompass.info和bitcoininvestmentstrategy.info等。(Cointelegraph)[2020/6/28]
?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址
2.攻擊流程
攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數
具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:
調用一次正常50刀的跨鏈橋功能
在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:
后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去
3.漏洞細節
導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge
該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:
借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。
4.項目方進展
在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。
而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:
同時,最快的時間將漏洞合約修復后上線:
并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:
最后,將用戶資產進行補回:
同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:
三、總結
此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:
我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:DGEBRIRIDGEIDGPoly Bridgebrise幣是哪個國家發行的Bridge Mutualsquidgrow幣機制
KuCoin首屆全球市商用戶交易挑戰賽,火熱開賽—超100萬獎池,等你來贏!冠軍可獨享高額USDT現金獎勵,虛位以待!同時,KuCoin面向全球徵集市商用戶.
1900/1/1 0:00:00原文來源:Bankless原文編譯:TheReadingApe亞洲最大的專注于DeFi的基金DeFianceCapital的創始人ArthurCheong.
1900/1/1 0:00:00原文作者:WilliamM.Peaster,Bankless撰稿人 原文編譯:南風 ETH是世界上首個「三相點資產」(triple-pointasset):它是一種資本資產(質押ETH將提供類似.
1900/1/1 0:00:00Gate.io將於2022年3月23日22:00~22:15(UTC8)進行現貨交易引擎升級,時間約爲15分鐘.
1900/1/1 0:00:00前段時間是不都被俄烏的戰爭刷爆了,不過現在它們的戰爭應該要結束了,最近還有人們一直擔心的美國加息也已經落地了,和各個機構預測的一樣,加息25個點.
1900/1/1 0:00:00尊敬的用戶: ?? BKEXGlobal舉辦的"DOME充值福利"活動已于2022年2月26日12:00圓滿結束,感謝用戶的大力支持!活動獎勵將于5個工作日內發放,請留意賬戶余額變動.
1900/1/1 0:00:00