链资讯 链资讯
Ctrl+D收藏链资讯
首页 > XMR > 正文

卷土重来?黑客获利约130万美元 FEGexPRO合约被攻击事件分析

作者:

时间:

2022年5月16日,成都链安链必应-区块链安全态势感知平台舆情监测显示,Ethereum和BNB Chain上FEGtoken项目的FEGexPRO合约遭受黑客攻击,黑客获利约3280?BNB?以及144 ETH,价值约130万美元。成都链安技术团队对事件进行了分析,结果如下。

事件相关信息

本次攻击事件包含多笔交易,部分交易信息如下所示:

攻击交易?(部分)

0x77cf448ceaf8f66e06d1537ef83218725670d3a509583ea0d161533fda56c063?(BNB Chain)

0x1e769a59a5a9dabec0cb7f21a3e346f55ae1972bb18ae5eeacdaa0bc3424abd2?(Ethereum)

攻击者地址

0x73b359d5da488eb2e97990619976f2f004e9ff7c

攻击合约

0x9a843bb125a3c03f496cb44653741f2cef82f445

被攻击合约(部分)

0x818e2013dd7d9bf4547aaabf6b617c1262578bc7?(BNB Chain)

0xf2bda964ec2d2fcb1610c886ed4831bf58f64948 (Ethereum)

Ethereum和BNB Chain上使用攻击手法相同,以下分析基于BNB Chain上攻击:

1. 攻击者调用攻击合约(0x9a84...f445)利用闪电贷从DVM合约(0xd534...0dd7)中借贷915.84 WBNB,然后将116.81 WBNB兑换成115.65 fBNB为后续攻击做准备。

2. 攻击者利用攻击合约创建了10个合约,为后续攻击做准备。

3. 攻击者接下来将兑换得到的fBNB代币抵押到FEGexPRO合约(0x818e...8bc7)中。

4. ?然后攻击者重复调用depositInternal和swapToSwap函数,让FEGexPRO合约授权fBNB给之前创建好的其他攻击合约。

5. ?然后利用其他攻击合约调用transferFrom函数将FEGexPRO合约中fBNB全部转移到攻击合约(0x9a84...f445)中。

6. 接下来又在LP交易对合约(0x2aa7...6c14)中借贷31,217,683,882,286.007211154 FEG代币和423 WBNB。

7. 然后重复3、4、5步骤的攻击手法,将FEGexPRO合约中大量FEG代币盗取到攻击合约中。

8. 然后归还闪电贷,将获得的WBNB转入攻击合约中完成此笔攻击。

9. 此后,又利用相同的原理,执行了50余笔相同的攻击,最获利约144 ETH和3280 BNB。

本次攻击主要利用了FEGexPRO合约中swapToSwap函数中path地址可控且合约中未对path地址进行有效性校验的漏洞。由于合约中depositInternal函数中更新用户余额时依赖于合约中当前代币余额,攻击者通过传入一个恶意的path地址,调用swapToSwap函数时合约中代币余额并未发生变化,导致攻击者可以反复重置攻击合约在FEGexPRO合约中记录的代币数量,从而让FEGexPRO合约将自身代币反复授权给攻击者所控制的多个恶意合约。

截止发文时,被盗资金仍在攻击者地址(0x73b3...ff7c)中并未转移。

针对本次事件,成都链安技术团队建议:

项目开发时,应该注意与其他合约交互时可能存在的安全风险,尽量避免将关键参数设置为用户可控。如果业务需求如此,则需要严格判断用户输入的参数是否存在风险。此外建议项目上线前选择专业的安全审计公司进行全面的安全审计,规避安全风险。

标签:XPROEXPRGEXEGE0XPROOFEXPR币PEACEDOGEX价格Aegeus

XMR热门资讯
公链 Aptos 创始人面临 10 亿美元诉讼?梳理案件始末

揭秘 Aptos 创始人 Mo Shaikh 面临 Glazer 家族成员 Shari Glazer 10亿美元诉讼案的背后故事。 公链 Aptos 正在如火如荼地进行着开发者测试网,创始人 Mo Shaikh 却面临 Glazer 家族成员 Shari Glazer 和她的公司 Swoon Capital 高达近 10 亿美元的诉讼事件。

金色早报 | Do Kwon提出“Terra生态复兴计划2”

头条 ▌Do Kwon提出“Terra生态复兴计划2” 金色财经消息,据Terra社区网站显示,Do Kwon提出了一项新的“Terra复兴计划”。

安徽卫视520限定数字珍藏等发布

安徽卫视520限定珍藏 第一个元宇宙安徽卫视logo来啦! 安徽卫视数字藏品首发封面 收藏国内首款省级卫视logo数字藏品 这是中国首个广电领域内以卫视logo为主题的数字藏品。“安徽卫视logo”创意数字藏品由安徽卫视联合造浪文化出品发行。

国内又一数字藏品平台遭恶意攻击 数字藏品安全该如何保障?

昨日,国内数藏平台—天穹数藏宣称被黑客攻击。据悉,平台内的数字藏品价格突然暴涨上千倍,上涨后价格千万的藏品均能被“秒卖”。 天穹数藏APP首页 据天穹数藏用户爆料:5月17日凌晨4点左右,发现天穹数藏APP上的藏品价格突然疯狂暴涨千倍,暴涨后价格千万的藏品也能被“秒卖”。 随后,平台发布公告称:因为平台遭遇大量恶意攻击,导致数据异常,目前已做报警处理。

Terra主要验证者呼吁使用“全新的链”来取代Terra

随着Terra生态系统崩溃的尘埃落定,社区决定下一步应该采取什么措施。韩国一家验证节点运行商的首席执行官认为,旧的Terra链应该永久关闭。

金色观察 | 数据:中国比特币算力仍居世界第二

野火烧不尽,春风吹又生。 2021年中国政府严厉禁止比特币挖矿之后,中国的比特币算力占全球总算力比例一度跌至0%,但风暴之后,中国矿工仍在比特币世界占据重要角色。