買比特幣 買比特幣
Ctrl+D 買比特幣
ads

SHI:雪上加霜 處于“自救期”的SushiSwap是如何被黑客攻擊的?_SHIBA RISE

Author:

Time:1900/1/1 0:00:00

原文:《正處于“刮骨療”自救的SushiSwap,今日又是如何被黑客攻擊的?》

在嚴峻的財務壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

2023年4月9日,據BeosinEagleEye態勢感知平臺消息,SushiswapRouteProcessor2合約遭受攻擊,部分對合約授權過的用戶資金被黑客轉移,涉及金額約1800ETH,約334萬美元。

據了解,SushiSwap流動性挖礦項目,克隆自Uniswap,最大的不同是其發行了SUSHI代幣,團隊希望用SUSHI通證經濟模型,優化Uniswap。但Uniswap創始人HaydenAdams表示,Sushi只是任何有能力的開發人員通過一天的努力創造出來的東西,試圖利用炒作和Uniswap創造的價值來獲利。

推特就Threads相關問題給Meta發律師函:金色財經報道,據美國財經媒體Semafor報道,推特威脅要起訴Meta Platforms(META.O)的新應用Threads。推特律師發給Meta首席執行官馬克·扎克伯格的一封信中寫道,推特打算嚴格維護其知識產權,并要求Meta立即采取措施,停止使用推特的任何商業秘密或其他高度機密的信息。律師還在信中指責Meta雇傭了曾經并將繼續獲得推特商業機密和其他高度機密信息的前推特員工。

據悉,Meta CEO扎克伯格在Threads發帖公布,截至當天上午,Threads的注冊用戶已超過3000萬。[2023/7/7 22:23:13]

其實在本次攻擊之前,這個項目還有另外的“坎坷”,去年12月6日,上任僅兩個月的Sushi新任“主廚”JaredGrey于治理論壇發起了一項新提案。在該提案中,Jared首次向外界披露了Sushi當前嚴峻的財務狀況,并提出了一個暫時性的自救方案。

山東高法:竊取虛擬財產認定為非法獲取計算機信息系統數據罪:金色財經報道,山東高法公眾號發布魯法案例2023:192,被告人擅自使用他人EPK虛擬幣錢包的私鑰,侵入計算機系統,通過轉賬命令共盜取EPK虛擬幣208075.96枚。法院認為對盜竊虛擬財產的行為,如確需刑法規制,按照非法獲取計算機信息系統數據罪定罪處罰,能夠做到罰當其罪。[2023/4/18 14:10:21]

正是在這樣的壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

事件相關信息

我們以其中一筆攻擊交易進行事件分析。

攻擊交易

鏈游Fusionist Alpha Prestige NFT系列地板價漲至6.05ETH:1月31日消息,據 NFTGo.io 數據信息,鏈游Fusionist Alpha Prestige NFT系列地板價漲至6.05ETH,24 小時漲幅為52.11%。該系列24小時成交額達62.04ETH,增幅為204.27%。[2023/1/31 11:38:13]

0xea3480f1f1d1f0b32283f8f282ce16403fe22ede35c0b71a732193e56c5c45e8

攻擊者地址

0x719cdb61e217de6754ee8fc958f2866d61d565cf

攻擊合約

0x000000C0524F353223D94fb76efab586a2Ff8664

Galaxy Digital投行業務主管:加密市場低迷可能會帶來新的并購機會:7月18日消息,Galaxy Digital投行業務主管Michael Ashe表示,市場低迷實際上可能對加密領域的并購(M&A)交易有利。“總的來說,在這種市場環境下,人們更容易接受并購的想法。”

他認為,與去年相比,此次市場下跌迫使某些參與者更認真地考慮被收購,去年加密貨幣價格飆升,加密公司的估值也存在泡沫。Ashe表示,不良資產將成為目標,并購交易活動將保持強勁。(The Block)[2022/7/18 2:19:45]

被攻擊合約

0x044b75f554b886a065b9567891e45c79542d7357

被攻擊用戶

0x31d3243CfB54B34Fc9C73e1CB1137124bD6B13E1

攻擊流程

1.攻擊者地址(0x1876…CDd1)約31天前部署了攻擊合約。

2.攻擊者發起攻擊交易,首先攻擊者調用了processRoute函數,進行兌換,該函數可以由調用者指定使用哪種路由,這里攻擊者選擇的是processMyERC20。

3.之后正常執行到swap函數邏輯中,執行的功能是swapUniV3。

4.在這里可以看到,pool的值是由stream解析而來,而stream參數是用戶所能控制的,這是漏洞的關鍵原因,這里lastCalledPool的值當然也是被一并操控的,接著就進入到攻擊者指定的惡意pool地址的swap函數中去進行相關處理了。

5.Swap完成之后,由于此時lastCalledPool的值已經被攻擊者設置成為了惡意pool的地址,所以惡意合約調用uniswapV3SwapCallback函數時校驗能夠通過,并且該函數驗證之后就重置了lastCalledPool的值為0x1,導致swapUniV3函數中最后的判斷也是可有可無的,最后可以成功轉走指定的from地址的資金,這里為100個WETH。

漏洞分析

本次事件攻擊者主要利用了合約訪問控制不足的問題,未對重要參數和調用者進行有效的限制,導致攻擊者可傳入惡意的地址參數繞過限制,產生意外的危害。

總結

針對本次事件,Beosin安全團隊建議:

1.在合約開發時,調用外部合約時應視業務情況限制用戶控制的參數,避免由用戶傳入惡意地址參數造成風險。

2.用戶在與合約交互時應注意最小化授權,即僅授權單筆交易中實際需要的數量,避免合約出現安全問題導致賬戶內資金損失。

Tags:SWAPSHIUSHSUSHIDSWAP價格SHIBA RISESafari Crushsushi幣最新消息

火幣交易所
以太坊:加密治理和監管應優先考慮什么?_加密貨幣

本文來自thetie,原文作者:ChíPhan,由?Odaily?星球日報譯者Katie辜編譯.

1900/1/1 0:00:00
元宇宙:金色早報 | 美國前總統特朗普被正式拘捕_元宇宙數字虛擬人的上市公司

頭條 ▌外媒:美國前總統特朗普被正式拘捕4月5日消息,當地時間4日下午,特朗普抵達位于紐約曼哈頓下城區的曼哈頓刑事法院,準備出庭接受傳訊.

1900/1/1 0:00:00
ATG:OpenAI已在意大利下線ChatGPT_GPT

金色財經報道,據外媒報道,OpenAI已在意大利下線ChatGPT,此前意大利數據保護局Garante在3月31日暫時禁止了該聊天機器人,并對其涉嫌違反隱私規則展開了調查.

1900/1/1 0:00:00
區塊鏈:金色早報 | 安全團隊:SushiSwap項目疑似被攻擊 損失約334萬美元_加密貨幣

頭條 ▌安全團隊:SushiSwap項目疑似被攻擊,損失約334萬美元金色財經報道,據區塊鏈安全審計公司Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測顯示.

1900/1/1 0:00:00
MOD:一文讀懂美國國稅局關于NFT稅的新提案_MODEL-X-coin

原文來源:CoinDesk等,鏈接請見文末“參考資料”原文編譯:Cecilia,?bfrenzDAO加密貨幣仍處于初期發展階段,NFT更是一種全新的資產類別.

1900/1/1 0:00:00
WEB3:從 Web2 看 Web3 公司市場增長:如何正確使用“黑客增長”_CryptoTask

投資者期望值逐漸增高,Web3公司將不得不全力以赴實現更高增長。Web3市場逐漸升溫,最明顯的變化是逐漸攀升的資金正不斷涌入該領域.

1900/1/1 0:00:00
ads