链资讯 链资讯
Ctrl+D收藏链资讯
首页 > XMR > 正文

ETHE:假币的换脸戏法:技术拆解 THORChain 跨链系统“假充值”漏洞_CHA

作者:

时间:

据慢雾区消息,2021年6月29日,去中心化跨链交易协议THORChain发推称发现一个针对THORChain的恶意攻击,THORChain节点已作出反应并进行隔离和防御。慢雾安全团队第一时间介入分析,经分析发现,这是一起针对跨链系统的“假充值”攻击,结果分享如下:

什么是“假充值”?

当我们在谈论“假充值”攻击时,我们通常谈的是攻击者利用公链的某些特性,绕过交易所的充值入账程序,进行虚假充值,并真实入账。

随着RenVM、THORChain等跨链服务的兴起,跨链节点充当起了交易所的角色,通过扫描另一条公链的资产转移情况,在本地公链上生成资产映射。THORChain正是通过这种机制,将以太坊上的代币转移到其它公链。

漏洞分析

我们从业务逻辑入口去追踪分析此漏洞的成因。

首先看到在处理跨链充值事件时,调用了getAssetFromTokenAddress?方法去获取代币信息,并传入了资产合约地址作为参数:

-?bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go

?

在getAssetFromTokenAddress方法里,我们看到它调用了getTokenMeta?去获取代币元数据,此时也传入了资产合约地址作为参数,但在此处有一个定义引起我们的警觉,在初始化代币时,默认赋予了代币符号为ETH,这就是漏洞的关键点之一:asset:=common.ETHAsset,如果传入合约地址对应的代币符号为ETH,那么此处关于symbol的验证将被绕过。

-?bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go

继续验证我们的猜测,我们看到当代币地址在系统中不存在时,会从以太坊主链上去获取合约信息,并以获取到的symbol构建出新的代币,此时所有的漏洞成因都已经显现:

-?bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go

-?bifrost/pkg/chainclients/ethereum/tokens_db.go

-?bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go

总结一下,首先是由于错误的定义,如果跨链充值的ERC20代币符号为ETH,那么将会出现逻辑错误,导致充值的代币被识别为真正的以太币ETH。

还原攻击真相

我们来看一笔攻击交易的执行过程,可以提取出充值的代币合约地址:

我们在Etherscan上查看这个代币合约地址:

发现这个地址对应的合约的代币符号正是ETH,攻击者正是通过部署了假币合约,完成了这次跨链假充值。

漏洞修复

漏洞补丁:

项目方在发现攻击后快速对代码进行了修复,删除了默认的代币类型,使用common.EmptyAsset进行空代币定义,并在后续逻辑中使用asset.IsEmpty()进行判断,过滤了没有进行赋值的假充值代币。

总结

幸运的是项目方及时发现了本次攻击,未造成巨额财产损失,但作为跨链系统,未来可能聚集巨额的多链资金,安全性不容忽视,因此慢雾安全团队建议在进行跨链系统设计时应充分考虑不同公链不同代币的特性,充分进行“假充值”测试,做好状态监控和预警,必要时可联系专业安全公司进行安全审计。

标签:ETHEETHERAINCHANether男的用ethereal说明什么blockchain.infoCoinchase Token

XMR热门资讯
比特币:世界经济论坛:区块链可帮助政府消除腐败行为_区块链

世界经济论坛官网发文称区块链可帮助消除政府服务中的腐败行为。其中指出:1,区块链可提高政府系统的公平性和效率,减少腐败机会;2,区块链可提高采购流程透明度,把握住可能因腐败而流失的投资机会;3,

AVE:金色前哨|Aave7月或推出机构用户产品AavePro_EPRO

金色财经报道,7月5日,GoldBeechCapital创始人NoahGoldberg在推特上表示.

比特币:矿机出海的朋友看过来 俄罗斯进口矿机规定有这些_VER

导读:俄罗斯是否允许进口矿机呢?矿机是否在当地进口名录中,具体流程又是如何呢?在之前的文章中,小编跟大家提到过,在官方的打击下,中国的比特币矿场与矿工的数量在持续缩水,中国比特币矿业时代落幕.

比特币:被新闻影响的加密市场?_加密货币

加密货币出现了很长一段时间以来的最大跌幅。整个加密货币市场下跌了约44%。比特币价格低于32000美元,是几个月来的最低价格。结果,整个加密市场受到了限制.

稳定币:USDT暴雷担忧逐渐隐去 一年增长10倍的稳定币市场格局已变_比特币

6月30日,Circle与Coinbase联手创办的合规美元稳定币USDC,称未来数月内将在Avalanche、Celo、Flow、Hedera、Kava、Nervos、Polkadot、Sta.

区块链:互联网已升级“互链网”?专家解读互链网新格局_数字货币交易

编者按:5月17日,中国人民大学重阳金融研究院高级研究员、北京航空航天大学教授,清华长江讲座教授,北航数字社会与区块链实验室主任蔡维德.