以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > UNI > Info

危險的授權轉賬:Li.Finance 攻擊事件始末_BRIDGE

Author:

Time:1900/1/1 0:00:00

前言

北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議。Li.Finance 受到了攻擊,攻擊者執行了 37 次call注入,獲取了多個錢包中約 60 萬美元的資產(204個ETH)。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。

知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

分析

1.攻擊者相關信息

攻擊tx:

0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96

美SEC主席:當前的監管制度不具備應對AI危險的能力:金色財經報道,美國證券交易委員會(SEC)主席Gary Gensler淡化了對加密貨幣的關注,將注意力轉向人工智能,Gensler表示,大規模自動化可能會對在SEC監管的市場上交易的數萬億美元資產產生連鎖影響。他警告說,雖然人工智能的預測能力可以幫助公司更好地服務客戶,但當事情出現問題時,它也可能被用來掩蓋責任。

Gensler認為,當前的監管制度不具備應對這些危險的能力。協調主要貿易公司之間的人工智能模型可能會導致更大的市場波動和不穩定。

Gensler將重點轉向人工智能并不意味著SEC放松對加密貨幣的控制。涉及Ripple、Binance和Coinbase等主要加密貨幣公司的幾起訴訟正在懸而未決,這表明在Gensler的領導下,SEC仍致力于執行其針對加密貨幣公司的當前行動。[2023/8/4 16:17:34]

被攻擊合約:

調查:大規模的數據盜竊活動致使多個加密域名面臨危險:Awake Security的最新調查表明,大規模的全球間諜活動和數據盜竊活動目前讓上網的公民面臨危險,其中包括多個比特幣和加密域名。調查指出,問題的核心是一家名為CommuniGal Communication (GalComm)的域名注冊公司。通過GalComm注冊的26079個可訪問域名中,有15160個域名(約占60%)是惡意或可疑的。調查列出的表格顯示,與加密貨幣和比特幣相關的域名包括cryptolimited.org、cryptocoiners.net、cryptomoedas.info、bitcoincompass.info和bitcoininvestmentstrategy.info等。(Cointelegraph)[2020/6/28]

0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約

分析 | 熊市的開門鑰匙 比特幣強支撐位7600有多危險??:據Huobi數據顯示,BTC現報8023美元,日內漲幅1.16%。針對當前走勢,金色盤面特邀分析師幣圈老油條表示:比特幣在昨日最低測試7700美元,短時在8000美元附近持續盤整,這個價位短時最好不要下破才是。從小時線趨勢上看來,有突破下降趨勢線壓制,如破位可能回到8200美元。整體上,依然處于弱勢震蕩中,價格8000-9000美元空間,上方重點關注8780美元,下方支撐重點關注7700美元。

操作上:比特幣如回調8780點,可以輕倉做空,止損位9000點,獲利點8400點,行情波動較大,不宜重倉操作。[2019/9/27]

0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約

攻擊者地址: ?

0xC6f2bDE06967E04caAf4bF4E43717c3342680d76 -- 部署地址

金色財經現場報道 PeckShield創始人兼CEO蔣旭憲 :如果漏洞存在會讓代幣極其危險 :金色財經6月3日現場報道,在今天的以太坊技術及應用大會上, PeckShield創始人兼CEO蔣旭做了題為“Code Is Law的主題演講:以太坊智能合約面臨的威脅與挑戰”。蔣旭憲說,目前加密市場規模已經超萬億人民幣,目前有1640個虛擬貨幣,市值3300億美元,相當于全球GDP排名28位的國家,生態安全不容忽視。當前,交易所,錢包,智能合約,交易所等各個生態環節,安全事件頻發。蔣旭憲介紹了以9個已公開的漏洞和諸多未公開的漏洞,指出如果漏洞存在,即使是冷錢包,代幣也有可能被轉走。[2018/6/3]

0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E -- 收款地址

2.攻擊流程

首個完整量子芯片架構亮相 一旦量子計算成熟區塊鏈網絡或將處于危險當中:根據最近的一份報告,新南威爾士大學的研究人員揭示了一個解決量子計算科學家面臨的穩定性問題的架構結構。卡耐基梅隆大學的研究員表示,量子計算理論上可以用于破解區塊鏈技術的加密機制,把整個網絡暴露在危險當中。然而,目前距離量子計算被開發出來還遙不可及,開發人員有足夠時間來給區塊鏈技術打補丁,應對未來量子計算帶來的風險。[2017/12/17]

攻擊調用流程

攻擊者構造 payload 并調用被攻擊合約 0x5a9fd7c3 的 swapAndStartBridgeTokensViaCBridge 函數:

具體使用的 Payload 如下--圖中選中部分即為利用授權轉賬(transferFrom)部分的 payload:

調用一次正常50刀的跨鏈橋功能(為了能正常調用 swapAndStartBridgeTokensViaCBridge 函數):

在 payload 中包括多個call方法(調實際用transferFrom)。讓 0x5a9fd7c3 調用 37 個call,借此利用多個錢包對于 0x5a9fd7c3 合約的授權(approve)將錢包資產轉賬到攻擊者地址:

后續執行正常的跨鏈橋邏輯 _startBridge(_cBridgeData); 這也是為什么第一個 swap 是正常的,這樣才能讓后續邏輯正常執行下去:

3.漏洞細節

導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call 調用傳入數據的函數 swapAndStartBridgeTokensViaCBridge:

該合約將會取出payload中的多個_swapData 數據結構并調用,LibSwap.swap(...);實現如下:

借此,攻擊者利用該合約的 call 將各個錢包對 0x5a9fd7c3 合約的代碼授權轉走了多個錢包中的各種代幣。

4.項目方進展

在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉:

而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:

同時,最快的時間將漏洞合約修復后上線:

并將錢包(以Matic為例)對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:

最后,將用戶資產進行補回:

同時我們關注到,其在 polygon 鏈上的合約也已實現了新的部署:

總結

此次攻擊的根本原因是項目方對于 swapAndStartBridgeTokensViaCBridge 合約的實現過度自由化所導致的 call 調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。

但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如 Li.Finance 所說的那樣:“我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。”

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:BRIDGERIDGEBRIDGEBridge OracleZK Cross Chain BridgeSkyBridgerFRIDGE價格

UNI
俄羅斯總統普京:將在7月1日前確定加密貨幣法案_加密貨幣

2月20日,俄羅斯總統普京在聯邦議會發表演說了致辭并批準了演說的指示清單。該文件于2月27日在俄羅斯總統的官方網站上公布.

1900/1/1 0:00:00
如何建構 DAO 的新人引導體系?按這六步走_DAO

當你工作時,如果有10個陌生人在你的虛擬辦公室中游蕩,有人說他們很了解你,并想與你一起工作;另一些人問你,他們是否可以四處看看.

1900/1/1 0:00:00
資本熱捧的 DeFi 期權協議應該怎么玩?_區塊鏈

什么是期權 ? 期權是一種衍生品合約,它賦予了買方在某一特定日期 (通常稱為到期日) 當天或之前以固定價格購買或出售固定數量的基礎資產的權利,而不是義務,在 DeFi 中.

1900/1/1 0:00:00
Web3 創業者指南:如何為你的產品構建一個去中心化社區?_WEB

原文標題:《如何為我的產品構建一個去中心化社區?簡潔指南》(What We Can Learn from Decentralized Community Building) 撰文:Bethany.

1900/1/1 0:00:00
在Crypto浪潮的推動下,搜索引擎巨頭谷歌組建Web3新部門_區塊鏈

谷歌的云計算部門最近宣布,它將成立一個新的部門來構建支持Web3開發人員的工具。人們對Crypto世界越來越感興趣、傳統經濟部門中Crypto空間越來越活躍,越來越多的企業開始采用Web 3工具.

1900/1/1 0:00:00
Tiger VC DAO助你邁出投資數字資產第一步_TIG

眾所周知,在社會階層不斷固化的今天,普通人的生活很難改變,富人越富窮人越窮的趨勢愈發明顯。隨著Web3的快速發展,加密領域又一次給予了普通人一次全新的機遇,但同時眾多融巨頭也以中心化VC的形式涌.

1900/1/1 0:00:00
ads