以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BNB > Info

雪上加霜 處于“自救期”的SushiSwap是如何被黑客攻擊的?_SWAP

Author:

Time:1900/1/1 0:00:00

原文:《正處于“刮骨療”自救的SushiSwap,今日又是如何被黑客攻擊的?》

在嚴峻的財務壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

2023年4月9日,據BeosinEagleEye態勢感知平臺消息,SushiswapRouteProcessor2合約遭受攻擊,部分對合約授權過的用戶資金被黑客轉移,涉及金額約1800ETH,約334萬美元。

據了解,SushiSwap流動性挖礦項目,克隆自Uniswap,最大的不同是其發行了SUSHI代幣,團隊希望用SUSHI通證經濟模型,優化Uniswap。但Uniswap創始人HaydenAdams表示,Sushi只是任何有能力的開發人員通過一天的努力創造出來的東西,試圖利用炒作和Uniswap創造的價值來獲利。

Zilliqa今日將啟動在主網部署EVM兼容性的升級,升級期間網絡暫停24小時:4月25日消息,據官方博客,Layer1區塊鏈Zilliqa發布關于在主網上啟動EVM的具體安排和未來部署,EVM兼容性將在北京時間4月25日16:00作為更新至v9.0.0版本的一部分部署在Zilliqa主網上。網絡停機時間將從4月25日16:00開始長達24小時,以促進網絡升級過程。在此期間,網絡不會處理任何交易。建議網絡升級期間暫停主網充提業務。升級過程完成后,網絡將恢復正常處理交易。[2023/4/25 14:24:59]

其實在本次攻擊之前,這個項目還有另外的“坎坷”,去年12月6日,上任僅兩個月的Sushi新任“主廚”JaredGrey于治理論壇發起了一項新提案。在該提案中,Jared首次向外界披露了Sushi當前嚴峻的財務狀況,并提出了一個暫時性的自救方案。

Cardano創始人:狗狗幣有可能與Twitter合并,狗狗幣應該成為Cardano側鏈:10月29日消息,Cardano創始人Charles Hoskinson發布推特表示,狗狗幣有可能與Twitter合并,此外,還表示狗狗幣應該成為Cardano側鏈,并愿意幫助狗狗幣免費遷移。[2022/10/30 11:57:19]

正是在這樣的壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

事件相關信息

我們以其中一筆攻擊交易進行事件分析。

攻擊交易

0xea3480f1f1d1f0b32283f8f282ce16403fe22ede35c0b71a732193e56c5c45e8

鮑威爾:我們需要一項授權立法來建立央行數字貨幣:6月24日消息,美聯儲主席鮑威爾表示:美聯儲不會提高通脹目標,資產負債表最終將比現在減少大約2.5至3萬億美元。此外,我們需要一項授權立法來建立央行數字貨幣。(金十)[2022/6/24 1:27:54]

攻擊者地址

0x719cdb61e217de6754ee8fc958f2866d61d565cf

攻擊合約

0x000000C0524F353223D94fb76efab586a2Ff8664

被攻擊合約

0x044b75f554b886a065b9567891e45c79542d7357

被攻擊用戶

0x31d3243CfB54B34Fc9C73e1CB1137124bD6B13E1

元宇宙服務商MetaEstate完成數百萬美元戰略輪融資:5月25日消息,元宇宙服務商 MetaEstate 宣布完成數百萬美元戰略輪股權融資,本輪融資由 Matrixport 和 SevenX Ventures 領投,Cryptogram Venture (CGV)、Everest Ventures Group、Y+ Ventures 等機構跟投,包括數名加密投資機構合伙人以個人身份參與投資。

通過本次戰略輪融資,MetaEstate 將引入一系列戰略合作伙伴,為下一步布局虛擬不動產經營、基金資產化、業務全球化及 EstateFi 金融合作等新興業務板塊提供必要支持。[2022/5/25 3:39:56]

攻擊流程

1.攻擊者地址(0x1876…CDd1)約31天前部署了攻擊合約。

2.攻擊者發起攻擊交易,首先攻擊者調用了processRoute函數,進行兌換,該函數可以由調用者指定使用哪種路由,這里攻擊者選擇的是processMyERC20。

3.之后正常執行到swap函數邏輯中,執行的功能是swapUniV3。

4.在這里可以看到,pool的值是由stream解析而來,而stream參數是用戶所能控制的,這是漏洞的關鍵原因,這里lastCalledPool的值當然也是被一并操控的,接著就進入到攻擊者指定的惡意pool地址的swap函數中去進行相關處理了。

5.Swap完成之后,由于此時lastCalledPool的值已經被攻擊者設置成為了惡意pool的地址,所以惡意合約調用uniswapV3SwapCallback函數時校驗能夠通過,并且該函數驗證之后就重置了lastCalledPool的值為0x1,導致swapUniV3函數中最后的判斷也是可有可無的,最后可以成功轉走指定的from地址的資金,這里為100個WETH。

漏洞分析

本次事件攻擊者主要利用了合約訪問控制不足的問題,未對重要參數和調用者進行有效的限制,導致攻擊者可傳入惡意的地址參數繞過限制,產生意外的危害。

總結

針對本次事件,Beosin安全團隊建議:

1.在合約開發時,調用外部合約時應視業務情況限制用戶控制的參數,避免由用戶傳入惡意地址參數造成風險。

2.用戶在與合約交互時應注意最小化授權,即僅授權單筆交易中實際需要的數量,避免合約出現安全問題導致賬戶內資金損失。

Tags:SWAPUSHSHIUSHIPSWAP幣USHASAUDISHIB幣LUSHI

BNB
ARB如何啟示未來的項目方空投_ARB

ARB?的推出對加密貨幣和以太坊來說是一個重要時刻,對空投界來說也是一個巨大的里程碑。ARB?之后的項目方要如何對早期采用者進行代幣激勵呢?今天,讓我們深入探討下空投的未來.

1900/1/1 0:00:00
掘金800億美元市場 區塊鏈如何重塑電信行業?_區塊鏈

Conflux代幣CFX是今年表現最好的代幣之一,自1?月以來最高漲了近20?倍,即使最近有所回落,也有逾16?倍漲幅.

1900/1/1 0:00:00
下一個The Beacon?一文了解Web3游戲Zeeverse_ZEE

原文作者:fishman 原文來源:鏈茶館 首次接觸到?Zeeverse?還是在區塊先生的?youtube?上看到的.

1900/1/1 0:00:00
深挖CFTC起訴Binance背后的數據_binance

Binance?以巨大的優勢成為世界上最大的加密貨幣交易所。自?2017?年成立以來,它取得了持續的增長,但自?2020?年以來,其日益增長的主導地位令人矚目,當時它占據了約?25%?的現貨量市.

1900/1/1 0:00:00
比特幣的流動性問題遠比想象復雜_比特幣

作者丨Dali@Web3CN.Pro2020年3月15日,美聯儲將基準利率下調100個基點至0%-0.25%,并承諾增持至少7000億美元債券.

1900/1/1 0:00:00
晚間必讀 | SEC 要對 DeFi 出手了嗎?_ETH

1.金色觀察|23日空投ArbitrumTVL、協議收入、交易量等最新情況概覽Arbitrum將于3月23日向社區分配其ARB代幣總供應的12.75%,另外還將向DAO金庫分配43%.

1900/1/1 0:00:00
ads