宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > MANA > 正文

危险的授权转账,Li.Finance攻击事件始末

作者:

时间:1900/1/1 0:00:00

一、前言

北京时间3月20日晚,知道创宇区块链安全实验室?监测到以太坊上分布式跨链协议Li.Finance受到了攻击,攻击者执行了37次call注入获取了多个钱包中约60万美元的资产。此次资产损失并没有非常大,但项目方对于攻击的处理非常积极并值得学习与肯定(见后文),目前项目方已补偿了协议损失并修复后重新部署了协议。知道创宇区块链安全实验室?第一时间跟踪本次事件并分析。

二、分析

1.攻击者相关信息

攻击tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96

区块链公司Bluzelle曾发现Tendermint共识算法存在危险漏洞:金色财经报道,区块链公司Bluzelle发布声明称,曾于6月在Tendermint共识算法中发现了危险漏洞。据悉,Bluzell参与了验证者竞赛。在该竞赛中,共220名参与者维护着基于Tendermint的测试网。即使重新启动了区块链,参加比赛的验证者也无法恢复其活动。Bluzelle向Cosmos发送了广泛的错误报告,该漏洞已于7月2日修复。[2020/7/7]

被攻击合约:

0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合约

动态 | 欧洲央行官员称脸书天秤座货币“诱人但危险”:欧洲央行(ECB)一位高级官员周一概述了拟议中的脸书天秤座(Libra)加密货币存在的问题。这是政府官员发出的一系列警告中的最新一例。欧洲央行行政长官伊夫梅尔施(Yves Mersch)表示:“我真诚地希望欧洲人民不要抛弃现有支付解决方案和渠道的安全性和稳健性,转而接受脸书那诱人但危险的承诺。“ 在法兰克福法律会议上的一次演讲中,他讽刺地指出,天秤座加密货币的创造者因为在社交媒体上处理个人隐私数据正在受到美国和欧盟立法者的调查。默施提出的另一个担忧是,天秤座货币将由一个在支付、技术、电子商务和电信领域的同业联盟发行。该联盟被称为天秤座协会,它将控制区块链和收取铸币税收入。天秤座协会成员包括万事达、贝宝、易趣和优步。(新浪财经)[2019/9/3]

0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--逻辑合约

分析 | 比特币在价格高点呈危险抛物线形 或跌破6000美元:据CCN消息,5月11日,美国加密货币交易所Coinbase创下BTC自去年9月以来的盘中新高点6,989美元,此举反映交易商愿意在新建立的较高价位买入比特币,导致抛物线形成。比特币目前正处于牛市狂欢的中心,无论如何,它正在形成一种传统上公认的抛物线模式。在其10年历史的市场上,类似的抛物线形态已出现三次。前两次抛物线形成发生在2013年,而另一次发生在2017年。每一次都以严重的崩盘告终,尽管后来又重新引发惊人的上行走势。因此,比特币或进一步进入其超买区域,涨至7,000美元至7,500美元之间,但该资产可能正在考虑大规模修正。根据上行通道的高度,比特币的下行目标或很快收于6,000美元以下。[2019/5/12]

攻击者地址:

?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址

2.攻击流程

攻击调用流程攻击者构造payload并调用被攻击合约0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函数

具体使用的Payload如下--图中选中部分即为利用授权转账部分的payload:

调用一次正常50刀的跨链桥功能

在payload中包括多个call方法(调实际用transferFrom)。让0x5a9fd7c3调用37个call,借此利用多个钱包对于0x5a9fd7c3合约的授权(approve)将钱包资产转账到攻击者地址:

后续执行正常的跨链桥逻辑_startBridge(_cBridgeData);。这也是为什么第一个swap是正常的,这样才能让后续逻辑正常执行下去

3.漏洞细节

导致本次问题的根本原因被攻击合约0x5a9fd7c3的逻辑合约存在一个批量让call调用传入数据的函数swapAndStartBridgeTokensViaCBridge

该合约将会取出payload中的多个_swapData数据结构并调用,LibSwap.swap(...);实现如下:

借此,攻击者利用该合约的call将各个钱包对0x5a9fd7c3合约的代码授权转走了多个钱包中的各种代币。

4.项目方进展

在事件发生后,项目方第一时间对合约可能的方法进行了停用,并为其审计和安全性问题进行致歉。

而后,项目方还联系了黑客,希望能与其取得联系并和平解决:

同时,最快的时间将漏洞合约修复后上线:

并将钱包对于之前被攻击合约的授权取消,对新的合约进行了重新授权:

最后,将用户资产进行补回:

同时我们关注到,其在polygon链上的合约也已实现了新的部署:

三、总结

此次攻击的根本原因是项目方对于swapAndStartBridgeTokensViaCBridge合约的实现过度自由化所导致的call调用注入,但项目方积极的面对问题的态度和后续补救的及时性值得学习和肯定。不贵于无过,而贵与改过。但我们仍希望能将错误扼杀在发生之前,应从他人的错误中学习并避免自己未来的错误,正如Li.Finance所说的那样:

我们的使命是最大化用户体验,现在我们痛苦地了解到,为了遵循这种精神,我们的安全措施必须大幅改进。

近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

标签:IDGDGEBRIBRIDGEPolkaBridgeledger钱包官网下载app苹果手机BRIUM价格BRIDGE价格

MANA热门资讯
BHH官方宣币辉煌(BHH)

BHH官方宣币辉煌(BHH)是由海内外多个社区联合自治发行BHH官方宣币辉煌(BHH)是海内外多个社区联合自治发行,联合打造区块链(Defi)去中心化交易市场里的独角兽,纯DA0组织,联合发行,全网首创机制,持币分红,动静结合.

1900/1/1 0:00:00
8V即將上線全球首個女權代幣Feminist Metaverse (FM) 現貨交易

尊敬的8V用户: 8V将于英国时间(UTC0)2022年03月14日00:00上线FeministMetaverse(FM)现货交易.

1900/1/1 0:00:00
新的「里程碑」:高盛与Galaxy Digital进行首次场外加密期权交易

本文来自CNBC,原文作者:HughSonOdaily星球日报译者|念银思唐高盛正在进一步进军与数字资产相关的新兴衍生品市场.

1900/1/1 0:00:00
Chhipscoin (CHH)

一、项目简介? Chhipscoin是一个ICO平台,用户可以通过多种功能来管理代币销售。它们旨在为投资者提供有效且用户友好的仪表盘,以参与代币销售并获取代币.

1900/1/1 0:00:00
喜讯!S6交易所已被最专业的数字货币行业大数据平台【非小号】正式收录

非小号是什么? ?????非小号??(www.feixiaohao.cc)是最专业的数字货币行业大数据平台之一,专注于为数字货币用户提供数据分析,数据挖掘服务.

1900/1/1 0:00:00
幣安新增ALPINE/BUSD、LUNA/GBP、NEAR/EUR、TWT/TRY、WAVES/EUR交易對

親愛的用戶:幣安將於2022年03月18日18:00上線ALPINE/BUSD、LUNA/GBP、NEAR/EUR、TWT/TRY、WAVES/EUR交易對,邀您體驗!註意:EUR、GBP、TRY是法定貨幣代碼,並非數字貨幣代碼.

1900/1/1 0:00:00