链资讯 链资讯
Ctrl+D收藏链资讯
首页 > NEAR > 正文

SAN:Meter.io攻击事件分析_facedao币是什么币

作者:

时间:

前言

北京时间2022年2月5日晚,http://Meter.io?跨链协议遭到攻击,损失约430万美元。知道创宇区块链安全实验室?第一时间跟踪本次事件并分析。

分析

基础信息

tx:0x5a87c24d0665c8f67958099d1ad22e39a03aa08d47d00b7276b8d42294ee0591

攻击者:0x8d3d13cac607B7297Ff61A5E1E71072758AF4D01

Bridge:0xFd55eBc7bBde603A048648C6eAb8775c997C1001

ERC20Handler:0x5945241BBB68B4454bB67Bd2B069e74C09AC3D51

漏洞原理

漏洞关键在于跨链桥合约的?deposit?函数中,deposit?函数会根据?resourceID?取相应的depositHandler,并调用?deposit?函数进行实际的质押逻辑。

而在?depositHandler?的?deposit?函数中,存在逻辑缺陷,当?tokenAddress?不为?_wtokenAddress?地址时进行ERC20代币的销毁或锁定,若为?_wtokenAddress?则直接跳过该部分处理。

该存在缺陷的逻辑判断可能基于在跨链桥合约中的depositETH函数会将链平台币转为wToken后转至depositHandler地址,所以在depositHandler执行deposit逻辑时,已处理过代币转移,故跳过代币处理逻辑。

但跨链桥合约的deposit函数中并没有处理代币转移及校验,在转由deposiHandler执行deposit时,若data数据构造成满足tokenAddress==_wtokenAddress即可绕过处理,实现空手套白狼。

总结

本次攻击事件核心原因在于?http://Meter.io?跨链桥?depositHandler质押处理器中,存在逻辑判断缺陷,满足了跨链桥合约depositETH的逻辑场景,但忽视了deposit逻辑场景存在绕过缺陷。

近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

标签:SANEDAOPOSIDEPSANTAWAR价格facedao币是什么币posi币是哪国的项目DEPE

NEAR热门资讯
RAM:Hoo虎符研究院 | 币圈后浪Nym——隐私基础设施_区块链

关于虎符研究院 HooResearch致力于研究区块链行业发展过程中具有前瞻性和战略性的重大课题,解决行业内信息不对称问题,助推区块链行业综合发展.

Gate.io:Gate Labs 一周年活動即將開啓 3重盛禮等你來拿!_TWI

GateLabs成立於2021年2月20日,是由Gate.io成立的一個專注於早期價值投資、項目孵化以及提供全方位運營支持的部門.

JUST:BKEX Global 关于\"JUSTICE充值福利\"活动的公告_JustLiquidity

亲爱的用户: 为回馈广大用户,BKEX现开展"JUSTICE充值活动,瓜分2000000JUSTIC"活动详情如下: 一、活动时间 2022年2月9日21:00-2月15日21:00 二、活动规.

SAN:全方位详解AssangeDAO:JuiceBox迄今融资规模最大的DAO_EDAO

原文来源:D-TigerResaerchInstitute创始人,因泄密美国政府丑闻而被通缉,曾在厄瓜多尔庇佑下躲避了7年,后辗转被关押至英国,而在去年12月.

CIC:金融服务公司ICICB准备进军元宇宙_CICO价格

据Newsbtc2月15日消息,ICICB将于2022年2月22日推出一个扩展的生态系统ICICBChain,其中包括不断扩大的加密领域中最热门的部门.

HKT:欧易上线WAX (WAXP) ,同时将开启高息活动的公告_HKT价格

尊敬的欧易用户: 欧易上线WAX(WAXP),具体时间如下:WAXP充值:2月14日10:00(HKT)WAXP/USDT的开盘时间:2月14日12:00(HKT)WAXP提现:2月15日18:.