以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > SHIB > Info

SUSHI:雪上加霜 處于“自救期”的SushiSwap是如何被黑客攻擊的?

Author:

Time:1900/1/1 0:00:00

原文:《正處于“刮骨療”自救的SushiSwap,今日又是如何被黑客攻擊的?》

在嚴峻的財務壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

2023年4月9日,據BeosinEagleEye態勢感知平臺消息,SushiswapRouteProcessor2合約遭受攻擊,部分對合約授權過的用戶資金被黑客轉移,涉及金額約1800ETH,約334萬美元。

據了解,SushiSwap流動性挖礦項目,克隆自Uniswap,最大的不同是其發行了SUSHI代幣,團隊希望用SUSHI通證經濟模型,優化Uniswap。但Uniswap創始人HaydenAdams表示,Sushi只是任何有能力的開發人員通過一天的努力創造出來的東西,試圖利用炒作和Uniswap創造的價值來獲利。

數據:8098萬枚USDC在USDC財政部鑄造:金色財經報道,WhaleAlert監測數據顯示,80,982,990枚USDC(價值約80,999,186美元)USDC財政部鑄造。[2022/12/21 21:57:28]

其實在本次攻擊之前,這個項目還有另外的“坎坷”,去年12月6日,上任僅兩個月的Sushi新任“主廚”JaredGrey于治理論壇發起了一項新提案。在該提案中,Jared首次向外界披露了Sushi當前嚴峻的財務狀況,并提出了一個暫時性的自救方案。

正是在這樣的壓力下,黑客又來一擊,那在黑客的打擊下,SushiSwap能否走出自救的道路?

美國國務院須報告以加密方式支付的獎勵款項及其影響:12月7日消息,根據《國防授權法案》(NDAA),美國國會議員希望負責外交政策的國務院公布其以加密方式支付的獎勵。據周三公布的NDAA草案稱,國務院將在制定加密貨幣獎勵后15天內通知眾議院外交事務委員會和參議院外交關系委員會。[2022/12/7 21:28:20]

事件相關信息

我們以其中一筆攻擊交易進行事件分析。

攻擊交易

0xea3480f1f1d1f0b32283f8f282ce16403fe22ede35c0b71a732193e56c5c45e8

攻擊者地址

0x719cdb61e217de6754ee8fc958f2866d61d565cf

攻擊合約

SBF:FTX新任CEO的證詞是”錯誤的”:金色財經報道,FTX創始人Sam Bankman-Fried 的創始人(SBF)在接受The Block采訪時表示,FTX 新任首席執行官John J Ray III的證詞是“錯誤的”。在 11 月 17 日的破產證詞中,Ray 斥責 FTX 的不良記錄和不可信的財務信息,稱該公司沒有對其數字資產進行適當的賬簿、記錄或安全控制,甚至沒有完整的員工名單。

SBF對此表示,盡管John Ray抱怨公司記錄保存不善,但文件仍然存在,某些情況下,據說XYZ不存在,而我正在看著 XYZ 的副本,我反對零財務控制的說法,如果你試圖接管一家公司并拒絕與參與經營該公司的任何人交談,在短時間內了解任何相關數據在哪里是非常困難的。[2022/12/6 21:24:52]

0x000000C0524F353223D94fb76efab586a2Ff8664

Ripple首任CTO Jed McCaleb預計將于本月內結束XRP拋售:7月5日消息,據jed.tequ.dev最新數據顯示,Ripple首任CTO Jed McCaleb錢包內僅剩50,050,176枚XRP,約合16,413,154.4美元。歷史數據顯示,Jed McCaleb錢包在6月30日還持有約8,153萬枚XRP,這意味著在過去一周內他拋售了超過3,000萬枚XRP,如果按照這個速度計算,Jed McCaleb長達八年的“XRP傾銷馬拉松”將會在7月內結束。[2022/7/5 1:51:52]

被攻擊合約

0x044b75f554b886a065b9567891e45c79542d7357

被攻擊用戶

0x31d3243CfB54B34Fc9C73e1CB1137124bD6B13E1

攻擊流程

1.攻擊者地址(0x1876…CDd1)約31天前部署了攻擊合約。

2.攻擊者發起攻擊交易,首先攻擊者調用了processRoute函數,進行兌換,該函數可以由調用者指定使用哪種路由,這里攻擊者選擇的是processMyERC20。

3.之后正常執行到swap函數邏輯中,執行的功能是swapUniV3。

4.在這里可以看到,pool的值是由stream解析而來,而stream參數是用戶所能控制的,這是漏洞的關鍵原因,這里lastCalledPool的值當然也是被一并操控的,接著就進入到攻擊者指定的惡意pool地址的swap函數中去進行相關處理了。

5.Swap完成之后,由于此時lastCalledPool的值已經被攻擊者設置成為了惡意pool的地址,所以惡意合約調用uniswapV3SwapCallback函數時校驗能夠通過,并且該函數驗證之后就重置了lastCalledPool的值為0x1,導致swapUniV3函數中最后的判斷也是可有可無的,最后可以成功轉走指定的from地址的資金,這里為100個WETH。

漏洞分析

本次事件攻擊者主要利用了合約訪問控制不足的問題,未對重要參數和調用者進行有效的限制,導致攻擊者可傳入惡意的地址參數繞過限制,產生意外的危害。

總結

針對本次事件,Beosin安全團隊建議:

1.在合約開發時,調用外部合約時應視業務情況限制用戶控制的參數,避免由用戶傳入惡意地址參數造成風險。

2.用戶在與合約交互時應注意最小化授權,即僅授權單筆交易中實際需要的數量,避免合約出現安全問題導致賬戶內資金損失。

Tags:SWAPUSHISUSHIUSHPEPESWAP幣TUSHI價格sushi幣最新消息RUSH幣

SHIB
ARBI:Arbitrum:權力下放的下一階段

作者寄語: (1)Arbitrum基金會和DAOGovernance為ArbitrumOne和ArbitrumNova網絡啟動.

1900/1/1 0:00:00
以太坊:以太坊主網Shapella升級官方公告:質押提款即將到來 我需要做什么?

提款來了!Shapella以太坊主網升級將在epoch194048處激活,定在北京時間2023年4月13日06:27:35來源:blog.ethereum.org作者:ProtocolSuppo.

1900/1/1 0:00:00
ENS:Blur與OpenSea的懸崖賽車

NFT市場的現狀 2022年下半年是NFT的冬天。隨著OtherdeedforOtherside的發行抽走了市場最后一絲流動性,NFT市場宣告投機潮的破滅.

1900/1/1 0:00:00
RPC:為什么區塊鏈 RPC 節點提供商對 Web3 至關重要?

作者:DeenNewman 圖片:來源于網絡 隨著加密領域競爭的加劇,去中心化應用程序背后的許多團隊都希望使其開發過程更加靈活和資源優化.

1900/1/1 0:00:00
HTT:錯過了 OP、ARB?別急 還有這 10 個熱門空投項目

你是否因錯過了Arbitrum空投而感到惋惜?上周,$ARB空投獲得者平均賺了2350美元。像$ARB、$OP和$APT這樣的空投讓很多空投獵人成為了百萬富翁.

1900/1/1 0:00:00
NFT:世界上第一個 NFT 背后的故事

經歷幾年的發酵,NFT褪去了晦澀的外殼,關于“它是什么”多數人已了然于心。那么,第一個NFT是什么?又是有誰創造了它呢? NFT的誕生 NFT并不是從BoredApeYachtClub以及Cry.

1900/1/1 0:00:00
ads