一、前言
北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
二、分析
1.攻擊者相關信息
攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96
北京市將利用區塊鏈等技術對危險化學品進行管理和監控:7月13日,北京市政府召開新聞發布會,對《北京市安全生產專項整治三年行動計劃》進行介紹。據悉,該計劃包括了危險化學品安全整治、非煤礦山安全整治、消防安全整治、交通運輸安全整治、城市建設安全整治等9個專項整治實施方案。在危險化學品安全整治方面,市應急局相關負責人表示,將綜合利用區塊鏈、大數據、人工智能、電子標簽等技術,對危險化學品生產、貯存、運輸、使用、經營、廢棄處置等各環節進行全生命周期信息化管理和監控。(新華網)[2020/7/14]
被攻擊合約:
0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約
聲音 | Tom Lee:現在交易比特幣是危險的:據cryptoglob 9月27日消息,Fundstrat Global Advisors聯合創始人Tom Lee表示,目前加密市場太“奸詐”,以至于任何人都無法積極交易比特幣。Tom Lee說,他已經提到過過去幾周美國股市的低迷如何影響了比特幣的表現,并表示標普500美國股票指數需要在比特幣能夠爆發之前創出新高。雖然李對比特幣保持積極態度,說長期持有者不必擔心,但他警告日間交易者當前市場條件不利。他說:“如果有人現在正在交易比特幣,那確實很危險。”[2019/9/27]
0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約
聲音 | Andreas Antonopoulos:無邊界審查制度的身份是危險的:據AMBCrypto報道,當被問及未來比特幣是否會提供一種“開放的、無國界的、抵制審查的身份認同形式”時,比特幣安全專家Andreas Antonopoulos表示,“由于身份本身不是單一的東西,身份是非常非常棘手的。身份是一個分形(Fractal),它是一個多維分形,取決于你看到的人類身份的哪個方面,你可以把其中的一個方面分開”。其認為,現在討論身份問題還為時過早。有很多項目都在尋求解決身份問題,“這是最危險的部分”,這些項目“應用了一種非常機械的人類行為觀”。他進一步指出,沒有道德,技術是危險的,當涉及到身份或任何其他人類行為的社會建構時,道德成為一個非常重要的因素。[2019/5/19]
攻擊者地址:
?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址
2.攻擊流程
攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數
具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:
調用一次正常50刀的跨鏈橋功能
在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:
后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去
3.漏洞細節
導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge
該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:
借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。
4.項目方進展
在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。
而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:
同時,最快的時間將漏洞合約修復后上線:
并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:
最后,將用戶資產進行補回:
同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:
三、總結
此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:
我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:IDGBRI比特幣DGESQUIDGROW價格Kambria Yield Tuning Engine比特幣俱樂部TXT幣最新消息HedgeTrade
尊敬的唯客用戶您好! 唯客歡鼓舞千金好禮獎不停 活動四:天天空投 活動方式: 活動期間每天抽出10位有完成合約交易的用戶隨機送8、18、38、68、88USDT,周一至周五不限幣種.
1900/1/1 0:00:00原文來源:Layer2TokensAreComing-Bankless原文作者:JohnWang、RyanSAdams 原文編譯:@gm365 前言 二層代幣要來了.
1900/1/1 0:00:00原文作者:EdithYeung,RaceCapital合伙人原文標題:《Web2.0InvestorsAren’tCutOutfortheWeb3World》 原文編譯:谷昱.
1900/1/1 0:00:00親愛的用戶: 雙幣投資現已上線新一批不同交割日和行使價格的雙幣投資產品,用戶可獲得高達124%的年化收益.
1900/1/1 0:00:00Polkadot生態研究院出品,必屬精品 背景 3月10日,波卡第11次平行鏈插槽Auction結束,第二批Auction的6個獲得者于3月12日統一接入波卡中繼鏈并上線主網,所以.
1900/1/1 0:00:00尊敬的用戶: ?? BKEXGlobal舉辦的"WRLD充值福利"活動已于2022年2月26日12:00(UTC8)圓滿結束,感謝用戶的大力支持!活動獎勵將于5個工作日內發放.
1900/1/1 0:00:00