一、前言
北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
二、分析
1.攻擊者相關信息
攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96
動態 | 歐洲央行官員稱臉書天秤座貨幣“誘人但危險”:歐洲央行(ECB)一位高級官員周一概述了擬議中的臉書天秤座(Libra)加密貨幣存在的問題。這是政府官員發出的一系列警告中的最新一例。歐洲央行行政長官伊夫梅爾施(Yves Mersch)表示:“我真誠地希望歐洲人民不要拋棄現有支付解決方案和渠道的安全性和穩健性,轉而接受臉書那誘人但危險的承諾。“ 在法蘭克福法律會議上的一次演講中,他諷刺地指出,天秤座加密貨幣的創造者因為在社交媒體上處理個人隱私數據正在受到美國和歐盟立法者的調查。默施提出的另一個擔憂是,天秤座貨幣將由一個在支付、技術、電子商務和電信領域的同業聯盟發行。該聯盟被稱為天秤座協會,它將控制區塊鏈和收取鑄幣稅收入。天秤座協會成員包括萬事達、貝寶、易趣和優步。(新浪財經)[2019/9/3]
被攻擊合約:
諾貝爾經濟學獎獲得者Robert Shiller:比特幣的未來處于危險之中:諾貝爾經濟學獎獲得者,耶魯大學教授Robert Shiller今日在接受CNBC的采訪時被問及是否還認為比特幣可能會在100年后面臨消失的危險。Shiller表示,未來比特幣會變得與現在完全不同。如果比特幣到時仍存在,也許會擁有一個不同的名字。現在出現了許多改變比特幣的硬分叉,這會成為懷疑比特幣是否還存在的一個關鍵問題。Shiller認為比特幣的未來處于危險之中。[2018/5/30]
0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約
0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約
持有加密貨幣可能被美國國防部標記為“危險”:多份報告表明,美國國防部正在討論,加密貨幣是否會對那些正在申請或者已有美國安全許可的人士產生影響。持有比特幣或以太坊等加密貨幣的個人可能被美國國防部認為是“危險的”。今年2月,美國國防部透露他們正在制定加密貨幣所有權的準則。[2018/5/23]
攻擊者地址:
?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址
2.攻擊流程
攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數
具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:
調用一次正常50刀的跨鏈橋功能
在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:
后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去
3.漏洞細節
導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge
該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:
借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。
4.項目方進展
在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。
而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:
同時,最快的時間將漏洞合約修復后上線:
并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:
最后,將用戶資產進行補回:
同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:
三、總結
此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:
我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:DGE比特幣BRIDGEIDGSMUDGE TOKEN比特幣交易手續費怎么算PolkaBridgeSQUIDGAMES價格
親愛的用戶:幣安理財每週三將為您推出一系列新的高收益活動。請繼續關注“幣安理財週三日”,您可以通過幣安寶、幣安Staking、流動性挖礦、雙幣投資等獲得高收益.
1900/1/1 0:00:00尊敬的歐易用戶: 歐易將于2022年3月18日15:00(HKT)正式上線ANCDeFi賺幣服務,您可以一鍵質押ANC參與賺幣獲得收益.
1900/1/1 0:00:00從近期消息面上看,機構仍然在進入加密市場;同時,陸陸續續一些地方政府開始接受比特幣納稅,一些拉美國家考慮將比特幣法幣化,伴隨BTC采用率不斷提升,這也是近期比特幣走強的內在邏輯.
1900/1/1 0:00:00原文作者:LindsayX.Lin,DragonflyCapital原文標題:《11TipstoAvoidCryptoStartupLegalPitfalls》 原文編譯:胡韜.
1900/1/1 0:00:00StarkWare是區塊鏈隱私解決方案提供商,其主要目標是推動ZKSTARK隱私解決方案的發展.
1900/1/1 0:00:00親愛的BitMart用戶,DayByDay(DBD)已于2021年12月14日18:00(香港時間)上線BitMart!為慶祝DBD上線,我們向廣大交易用戶開放DBD交易送空投活動—瓜分25.
1900/1/1 0:00:00