一、前言
北京時間3月20日晚,知道創宇區塊鏈安全實驗室?監測到以太坊上分布式跨鏈協議Li.Finance受到了攻擊,攻擊者執行了37次call注入獲取了多個錢包中約60萬美元的資產。此次資產損失并沒有非常大,但項目方對于攻擊的處理非常積極并值得學習與肯定(見后文),目前項目方已補償了協議損失并修復后重新部署了協議。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。
二、分析
1.攻擊者相關信息
攻擊tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96
賓夕法尼亞大學沃頓商學院會計師列出了FTX在崩盤前的多個危險信號:金色財經報道,賓夕法尼亞大學沃頓商學院的記者兼財務會計講師Francine McKenna一篇文章中分析了FTX在崩盤前的多個危險信號。McKenna寫道,FTX的第一個危險信號是選擇兩家小公司審計公司Armanino和Prager Metis。為什么SBF要聘請兩家不同的公司而不是一家,事后看來,這或許表明SBF不希望任何公司看到全貌。這兩家公司幾乎沒有任何審計大型企業的經驗。
第二個危險信號是,Prager Metis和Armanino均未就 FTX US或FTX Trading對會計和財務報告的內部控制發表意見。
第三個危險信號是FTX Trading或FTX US均未繳納聯邦所得稅,盡管它們似乎都盈利。
最大的危險信號應該是這兩年記錄的復雜、往返和完全混淆的關聯方交易的數量。[2022/11/19 13:23:40]
被攻擊合約:
印度央行:加密貨幣是一個明顯的危險:6月30日消息,印度央行表示,加密貨幣是一個明顯的危險。加密資產生態系統的威脅越來越大,需要印度當局采取嚴厲措施。(金十)[2022/6/30 1:42:20]
0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合約
0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--邏輯合約
攻擊者地址:
?0xC6f2bDE06967E04caAf4bF4E43717c3342680d76--部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E--收款地址
政策 | 以色列發布新草案 加密貨幣進入“危險信號”列表:據News.bitcoin消息,12月31日,以色列洗錢和恐怖融資禁止局發布了題為“虛擬資產領域的危險信號”的指南草案,供公眾審查。該文件包含“危險信號”列表,旨在幫助私營部門制定與數字資產(例如,加密貨幣)相關的反洗錢風險政策。該指南草案列出了數十個危險信號,很多都是針對那些試圖保護自己隱私的用戶,比如使用硬幣混合器(coin mixers)或買賣Dash、門羅幣、zcash等,還著重提到VPNs、Tor和其他隱私增強技術的用戶。[2020/1/2]
2.攻擊流程
攻擊調用流程攻擊者構造payload并調用被攻擊合約0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函數
具體使用的Payload如下--圖中選中部分即為利用授權轉賬部分的payload:
調用一次正常50刀的跨鏈橋功能
在payload中包括多個call方法(調實際用transferFrom)。讓0x5a9fd7c3調用37個call,借此利用多個錢包對于0x5a9fd7c3合約的授權(approve)將錢包資產轉賬到攻擊者地址:
后續執行正常的跨鏈橋邏輯_startBridge(_cBridgeData);。這也是為什么第一個swap是正常的,這樣才能讓后續邏輯正常執行下去
3.漏洞細節
導致本次問題的根本原因被攻擊合約0x5a9fd7c3的邏輯合約存在一個批量讓call調用傳入數據的函數swapAndStartBridgeTokensViaCBridge
該合約將會取出payload中的多個_swapData數據結構并調用,LibSwap.swap(...);實現如下:
借此,攻擊者利用該合約的call將各個錢包對0x5a9fd7c3合約的代碼授權轉走了多個錢包中的各種代幣。
4.項目方進展
在事件發生后,項目方第一時間對合約可能的方法進行了停用,并為其審計和安全性問題進行致歉。
而后,項目方還聯系了黑客,希望能與其取得聯系并和平解決:
同時,最快的時間將漏洞合約修復后上線:
并將錢包對于之前被攻擊合約的授權取消,對新的合約進行了重新授權:
最后,將用戶資產進行補回:
同時我們關注到,其在polygon鏈上的合約也已實現了新的部署:
三、總結
此次攻擊的根本原因是項目方對于swapAndStartBridgeTokensViaCBridge合約的實現過度自由化所導致的call調用注入,但項目方積極的面對問題的態度和后續補救的及時性值得學習和肯定。不貴于無過,而貴與改過。但我們仍希望能將錯誤扼殺在發生之前,應從他人的錯誤中學習并避免自己未來的錯誤,正如Li.Finance所說的那樣:
我們的使命是最大化用戶體驗,現在我們痛苦地了解到,為了遵循這種精神,我們的安全措施必須大幅改進。
近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。
Tags:BRIBRIDGEDGEIDGbrise幣發行量Bridge NetworkBADGER幣Corgi of PolkaBridge
Beingoneofthetopcryptocurrencyexchanges,Gate.iohasalwaysconsideredsecurity,transparency.
1900/1/1 0:00:00?Twitter上周發布了一份關于過去兩年最大趨勢的報告,其中包括加密貨幣在內的金融業在其網站上的關注度位居榜首,報告顯示,僅在過去的三個月中.
1900/1/1 0:00:00本文來自TheBlock,原文作者:AislinnKeelyOdaily星球日報譯者|念銀思唐 摘要: -美國參議員伊麗莎白·沃倫提出了針對俄羅斯潛在加密貨幣使用的立法.
1900/1/1 0:00:00親愛的用戶: ????為慶祝DPAD上線ZT,平臺將于2022年3月17日18:00-2022年3月20日18:00開啟DPAD充值空投活動.
1900/1/1 0:00:00SupraOracles與GameStarExchange建立了完美的合作伙伴關系,GameStarExchange是一個旨在激勵NFT和數字資產愛好者進行點對點交易的平臺.
1900/1/1 0:00:00AndreCronje,這位精通南非荷蘭語、德語、拉丁語、英語,熱愛拳舉重,并且從法律專業轉行到開發的年輕人,在進入加密行業的短短4年,便站到了DeFi領域的頂峰.
1900/1/1 0:00:00