一、前言
北京时间3月20日晚,知道创宇区块链安全实验室监测到以太坊上分布式跨链协议Li.Finance受到了攻击,攻击者执行了37次call注入获取了多个钱包中约60万美元的资产。此次资产损失并没有非常大,但项目方对于攻击的处理非常积极并值得学习与肯定(见后文),目前项目方已补偿了协议损失并修复后重新部署了协议。知道创宇区块链安全实验室第一时间跟踪本次事件并分析。
二、分析
1.攻击者相关信息
攻击tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96
达利欧:世界正处于“危险的边缘”,或面临三个“地震式”剧变:3月26日消息,美国桥水投资公司创始人、首席投资官导师、董事会成员瑞·达利欧在中国发展高层论坛2023年年会上表示,世界正处于“危险的边缘”,可能会面临三个“地震式”的剧变。达利欧所称的三个剧变分别是,一是巨额债务的货币化,即各国央行通过印钞,发行货币来购买这些债务,二是财富和价值观的鸿沟引发的巨大内部冲突,三是国际大国的冲突。达利欧认为,现在这三种因素都在以1930年-1945年以来最大的程度出现。[2023/3/26 13:27:20]
被攻击合约:
0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合约
0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--逻辑合约
花旗:全球衰退是明显且迫在眉睫的危险:7月20日消息,花旗经济学家表示,他们认为全球经济陷入衰退的可能性为50%,预计世界经济今年增长2.9%,2023年增长2.6%,略低于之前的预测。此外,他们预计美国和欧元区料将在未来12至18个月陷入温和衰退。总的来说,预计全球经济将渡过难关,且各国不会出现同步衰退。好消息是,需求疲软缓解了供应链的压力,支持了全球金属价格的回落,这可以被看作一种通缩因素。(金十)[2022/7/20 2:26:47]
攻击者地址:
0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址
2.攻击流程
攻击调用流程攻击者构造payload并调用被攻击合约0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函数
赵东:大部分BTC理财很危险 几乎所有平台都挪用用户BTC资产:RenrenBit创始人、Bitfinex股东赵东在微博上发文表示,大部分的比特币理财的确非常危险。他认为比特币平台在未经客户允许的情况下,默认就应当是100% 准备金,并且最好能够透明出来,防止平台自身挪用客户资产暴雷,前车之鉴已经太多了,远有mtgox,近有fcoin,而且未来还会有无数的平台。随后赵东又在微博回复网友称,可以负责任的说,几乎所有的平台都在挪用用户的比特币资产,其中不乏一些“大”交易所的身影。[2020/5/22]
具体使用的Payload如下--图中选中部分即为利用授权转账部分的payload:
金色财经现场报道 PeckShield创始人兼CEO蒋旭宪 :如果漏洞存在会让代币极其危险 :金色财经6月3日现场报道,在今天的以太坊技术及应用大会上, PeckShield创始人兼CEO蒋旭做了题为“Code Is Law的主题演讲:以太坊智能合约面临的威胁与挑战”。蒋旭宪说,目前加密市场规模已经超万亿人民币,目前有1640个虚拟货币,市值3300亿美元,相当于全球GDP排名28位的国家,生态安全不容忽视。当前,交易所,钱包,智能合约,交易所等各个生态环节,安全事件频发。蒋旭宪介绍了以9个已公开的漏洞和诸多未公开的漏洞,指出如果漏洞存在,即使是冷钱包,代币也有可能被转走。[2018/6/3]
纽约市经济发展公司总裁:区块链将金融机构置于危险境地 :在正在召开的比特币共识大会上,纽约市经济发展公司总裁兼首席执行官James Patchett称,纽约是区块链等创新技术的故乡,区块链将金融机构 (银行)置于危险境地 ;将在纽约建立一个区块链研究中心。[2018/5/15]
调用一次正常50刀的跨链桥功能
在payload中包括多个call方法(调实际用transferFrom)。让0x5a9fd7c3调用37个call,借此利用多个钱包对于0x5a9fd7c3合约的授权(approve)将钱包资产转账到攻击者地址:
后续执行正常的跨链桥逻辑_startBridge(_cBridgeData);。这也是为什么第一个swap是正常的,这样才能让后续逻辑正常执行下去
3.漏洞细节
导致本次问题的根本原因被攻击合约0x5a9fd7c3的逻辑合约存在一个批量让call调用传入数据的函数swapAndStartBridgeTokensViaCBridge
该合约将会取出payload中的多个_swapData数据结构并调用,LibSwap.swap(...);实现如下:
借此,攻击者利用该合约的call将各个钱包对0x5a9fd7c3合约的代码授权转走了多个钱包中的各种代币。
4.项目方进展
在事件发生后,项目方第一时间对合约可能的方法进行了停用,并为其审计和安全性问题进行致歉。
而后,项目方还联系了黑客,希望能与其取得联系并和平解决:
同时,最快的时间将漏洞合约修复后上线:
并将钱包对于之前被攻击合约的授权取消,对新的合约进行了重新授权:
最后,将用户资产进行补回:
同时我们关注到,其在polygon链上的合约也已实现了新的部署:
三、总结
此次攻击的根本原因是项目方对于swapAndStartBridgeTokensViaCBridge合约的实现过度自由化所导致的call调用注入,但项目方积极的面对问题的态度和后续补救的及时性值得学习和肯定。不贵于无过,而贵与改过。但我们仍希望能将错误扼杀在发生之前,应从他人的错误中学习并避免自己未来的错误,正如Li.Finance所说的那样:
我们的使命是最大化用户体验,现在我们痛苦地了解到,为了遵循这种精神,我们的安全措施必须大幅改进。
近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
推荐理由:本文讲述了ERC-721R合约标准出现的必要性以及想要实现的目的,接着讲述了合约标准的工作原理,并针对几个关于合约的典型问题进行解释,可以让读者更好地了解ERC-721R合约标准.
近日,艾贝链动与边界智能建立战略级合作伙伴关系。通过发挥各自在区块链领域的产品技术能力与生态优势,共同为全球范围内持牌合规数字金融机构提供更安全可信的数字金融基础设施;同时,在元宇宙发展的大趋势.
合作经济学:反对技术统治的非暴力革命这是介绍我们合作经济设计的系列文章的第一篇,描述了代币工程社区如何与CommonsStack联盟,使用这些设计来启动他们的公地经济.
体育运动在全世界拥有百万的粉丝基础,它将来自不同国家和文化背景的人们团结在一起。当来自各行各业的粉丝聚集在一起观看他们喜爱的球队和球员对决时,成为一种友谊的表达形式.
2022.3.7第108期 本期关键字 日本亿万富翁前泽友作接受加密支付;BitMEX创始人谨慎看多比特币;Coinbase暂时不会禁止俄罗斯人使用;DeFi漏洞被黑客盗3.
过去的一周,波场TRON项目进展顺利,为满足波场TRON全球社区爱好者阅读,本周周报共分为14种语言,请您选择阅读.