以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > AAVE > Info

危險的授權轉賬,Li.Finance攻擊事件始末_比特幣

Author:

Time:1900/1/1 0:00:00

一、前言

北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

二、分析

1.攻擊者相關信息

攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96

動態 | 歐洲央行官員稱臉書天秤座貨幣“誘人但危險”:歐洲央行(ECB)一位高級官員周一概述了擬議中的臉書天秤座(Libra)加密貨幣存在的問題。這是政府官員發出的一系列警告中的最新一例。歐洲央行行政長官伊夫梅爾施(Yves Mersch)表示:“我真誠地希望歐洲人民不要拋棄現有支付解決方案和渠道的安全性和穩健性,轉而接受臉書那誘人但危險的承諾。“ 在法蘭克福法律會議上的一次演講中,他諷刺地指出,天秤座加密貨幣的創造者因為在社交媒體上處理個人隱私數據正在受到美國和歐盟立法者的調查。默施提出的另一個擔憂是,天秤座貨幣將由一個在支付、技術、電子商務和電信領域的同業聯盟發行。該聯盟被稱為天秤座協會,它將控制區塊鏈和收取鑄幣稅收入。天秤座協會成員包括萬事達、貝寶、易趣和優步。(新浪財經)[2019/9/3]

被攻擊合約:

持有加密貨幣可能被美國國防部標記為“危險”:多份報告表明,美國國防部正在討論,加密貨幣是否會對那些正在申請或者已有美國安全許可的人士產生影響。持有比特幣或以太坊等加密貨幣的個人可能被美國國防部認為是“危險的”。今年2月,美國國防部透露他們正在制定加密貨幣所有權的準則。[2018/5/23]

0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約

0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約

攻擊者地址:

?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址

丹麥央行行長拉爾斯·羅德:比特幣是危險的,必須遠離:丹麥最大的中央銀行現在向投機者發出嚴厲的警告,比特幣是危險的,避免購買比特幣。丹麥國家銀行行長拉爾斯·羅德(Lars Rohde)告訴當地廣播公司DR表示,比特幣是一個危險的泡沫,可以與17世紀的郁金香泡沫狂熱相比。羅德宣布把錢投入比特幣基本上是賭博,警告:“你必須遠離比特幣,比特幣非常危險。”羅德還警告說,購買比特幣的人在市場崩潰時不應該責怪監管機構。他說:“這不是一個受管制的市場。這不是當局的責任。這是個人的責任。”[2017/12/18]

2.攻擊流程

攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數

具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:

調用一次正常50刀的跨鏈橋功能

在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:

后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去

3.漏洞細節

導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge

該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:

借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。

4.項目方進展

在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。

而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:

同時,最快的時間將漏洞合約修復后上線:

并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:

最后,將用戶資產進行補回:

同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:

三、總結

此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:

我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:比特幣RIDGEBRIBRIDGE比特幣走勢圖world bridge coinbright幣價格Allbridge

AAVE
SupraOracles專題報告:詳解排名前5的加密貨幣稅收計算器_加密貨幣

貨幣交易者還是投資者,還是僅持有幾千美元的加密貨幣,管理您的加密貨幣資產和年度稅收都可能是一場噩夢.

1900/1/1 0:00:00
Gate.io非首發上線Startup項目Biswap(BSW)及免費認購規則公告(免費瓜分436,809 個BSW)_GAT

關於Gate.ioStartup免費空投計劃爲回饋平臺用戶,Gate.io上線“免費空投計劃”,在Startup區不定期進行區塊鏈項目的免費空投計劃.

1900/1/1 0:00:00
XT.COM關於恢復上線FFF(Food Farmer Finance)的公告_COM

尊敬的XT.COM用戶:應項目方要求,XT.COM將恢復FFF上線時間,相關時間調整如下:充值:2022年3月24日18:00Naver與LINE NEXT達成合作.

1900/1/1 0:00:00
搶占L2淘金熱,深度解析L2代幣經濟學_ROL

原文來源:Layer2TokensAreComing-Bankless原文作者:JohnWang、RyanSAdams 原文編譯:@gm365 前言 二層代幣要來了.

1900/1/1 0:00:00
DeFinance創始人遭釣魚攻擊損失545枚ETH,Web3世界還安全嗎?_WEB

「我錢包里的ETH都沒了!」今日,DeFinance創始人Arthur在社交媒體上表示其遭受魚叉式網絡釣魚攻擊.

1900/1/1 0:00:00
歐易關于支持 ANC DeFi 賺幣服務的公告_EFI

尊敬的歐易用戶: 歐易將于2022年3月18日15:00(HKT)正式上線ANCDeFi賺幣服務,您可以一鍵質押ANC參與賺幣獲得收益.

1900/1/1 0:00:00
ads