• 简体版 | 繁體版
  • 联系我们
  • 加入我们
  • 关于我们
  •  
  • 首页
  • 快讯
  • 价值号
  • 视频
  • 专题
  • 入驻价值号
  • 碳链APP
    微信公众号

    扫码下载App

  • 登录
  • 微信公众号

    微信公众号

导航
  • 首页
  • 快讯
  • 区块链+
  • 价值号
  • 视频
  • 专题
  • DeFi优选
碳链价值APP
专注服务于金融科技和区块链
立即打开

危险的授权转账:回顾Li.Finance攻击事件始末

知道创宇区块链安全实验室知道创宇区块链安全实验室  •  2022-03-21
以太坊上分布式跨链协议 Li.Finance 受到了攻击,攻击者执行了37次call注入获取了多个钱包中约60万美元的资产(204个ETH)。

图片图片

一、前言

北京时间3月20日晚,知道创宇区块链安全实验室 监测到以太坊上分布式跨链协议 Li.Finance 受到了攻击,攻击者执行了37次call注入获取了多个钱包中约60万美元的资产(204个ETH)。此次资产损失并没有非常大,但项目方对于攻击的处理非常积极并值得学习与肯定(见后文),目前项目方已补偿了协议损失并修复后重新部署了协议。知道创宇区块链安全实验室第一时间跟踪本次事件并分析。

二、分析

1.攻击者相关信息

攻击tx:0x4b4143cbe7f5475029cf23d6dcbb56856366d91794426f2e33819b9b1aac4e96

被攻击合约:

0x5A9Fd7c39a6C488E715437D7b1f3C823d5596eD1--代理合约0x73a499e043b03fc047189ab1ba72eb595ff1fc8e--逻辑合约

攻击者地址:

0xC6f2bDE06967E04caAf4bF4E43717c3342680d76 -- 部署地址0x878099F08131a18Fab6bB0b4Cfc6B6DAe54b177E -- 收款地址

2.攻击流程

攻击调用流程攻击者构造payload并调用被攻击合约0x5a9fd7c3的swapAndStartBridgeTokensViaCBridge函数图片图片

具体使用的Payload如下--图中选中部分即为利用授权转账(transferFrom)部分的payload:

图片图片

调用一次正常50刀的跨链桥功能(为了能正常调用swapAndStartBridgeTokensViaCBridge函数)

图片图片

在payload中包括多个call方法(调实际用transferFrom)。让0x5a9fd7c3调用37个call,借此利用多个钱包对于0x5a9fd7c3合约的授权(approve)将钱包资产转账到攻击者地址:

图片图片

后续执行正常的跨链桥逻辑_startBridge(_cBridgeData);。这也是为什么第一个swap是正常的,这样才能让后续逻辑正常执行下去

图片图片

3.漏洞细节

导致本次问题的根本原因被攻击合约0x5a9fd7c3的逻辑合约存在一个批量让call调用传入数据的函数swapAndStartBridgeTokensViaCBridge

图片图片

该合约将会取出payload中的多个_swapData数据结构并调用,LibSwap.swap(...);实现如下:

图片图片

借此,攻击者利用该合约的call将各个钱包对0x5a9fd7c3合约的代码授权转走了多个钱包中的各种代币。

图片图片

4.项目方进展

在事件发生后,项目方第一时间对合约可能的方法进行了停用,并为其审计和安全性问题进行致歉。图片图片

而后,项目方还联系了黑客,希望能与其取得联系并和平解决:

图片图片

同时,最快的时间将漏洞合约修复后上线:

图片图片

并将钱包(以Matic为例)对于之前被攻击合约的授权取消,对新的合约进行了重新授权:

图片图片

最后,将用户资产进行补回:

图片图片

同时我们关注到,其在polygon链上的合约也已实现了新的部署:

图片图片

三、总结

此次攻击的根本原因是项目方对于swapAndStartBridgeTokensViaCBridge合约的实现过度自由化所导致的call调用注入,但项目方积极的面对问题的态度和后续补救的及时性值得学习和肯定。不贵于无过,而贵与改过。但我们仍希望能将错误扼杀在发生之前,应从他人的错误中学习并避免自己未来的错误,正如Li.Finance所说的那样:我们的使命是最大化用户体验,现在我们痛苦地了解到,为了遵循这种精神,我们的安全措施必须大幅改进。近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。

展开全文
打开碳链价值APP  查看更多精彩资讯
声明:本文内容为作者独立观点,不代表碳链价值立场,且不构成任何投资理财建议。
1 0
区块链

扫一扫,分享到微信

相关推荐

战略合作|SubQuery 成为章鱼网络浏览器的秘密武器	价值号

战略合作|SubQuery 成为章鱼网络浏览器的秘密武器

章鱼网络 OctopusNetwork 2022-07-04 价值号
区块链WEB3.0章鱼网络
为章鱼网络生态前100个应用链提供数据服务。
章鱼未来之星获得25万美金奖励|章鱼加速器2022夏季创业营圆满落幕 价值号

章鱼未来之星获得25万美金奖励|章鱼加速器2022夏季创业营圆满落幕

章鱼网络 OctopusNetwork 2022-07-03 价值号
区块链WEB3.0章鱼网络
Yogain、Plats Network、Legal Music、MixVerse 和 Horizonland 分别被授予「章鱼未来之星」称号。
区块链和NFT有可能实现非殖民化吗? 深度

区块链和NFT有可能实现非殖民化吗?

FastDaily 2022-07-03 深度
NFT区块链
一组国际学者讨论了目前的NFT进展障碍。

碳链快讯更多 ›

2022-07-04

Visa 在阿联酋推出不限额加密货币黑卡 bitcoinblack

2022-07-04

CoinShares宣布收购拿破仑资产管理公司

2022-07-04

数字银行YAP完成4100万美元融资,Aljazira Capital等参投

2022-07-04

加密借贷平台Vauld暂停平台提款,或将进行重组

2022-07-04

NFT巨鲸在NFTfi抵押147个CryptoPunks,共贷出约316万美元

2022-07-04

​彭博社:Curve 3pool中USDT流动性占比为65%,投资者对Tether仍持谨慎态度

2022-07-04

欧洲央行计划提高加密货币规则的协调性要求

2022-07-04

QQ音乐测试版本上线虚拟社区“Music Zone”

2022-07-04

欧易OKX推出大宗组合交易平台:无滑点、多腿组合交易

2022-07-04

East Ventures新基金完成5.5亿美元募资,将专注金融科技和Web3领域

2022-07-04

吉利成立区块链科技公司,注册资本1亿元

2022-07-04

俄罗斯加密媒体bits media遭该国监管机构封锁

2022-07-04

特斯拉或将在第二季度财报中报告4.4亿美元的比特币减值损失

2022-07-04

魏鹏举:金融化并非是数字藏品真正的问题,传统的文化资产、艺术资产就可以金融化

2022-07-04

Voyager拥有的加密资产及现金约16.5亿美元,对三箭资本的索赔超6.5亿美元

2022-07-04

外媒:Tether卖空者数量正在增加

2022-07-04

在中国互联网监管机构注册的区块链服务总数达到1821项

2022-07-04

中非共和国正式推出国家加密货币Sango

2022-07-04

接陕西省工商局通知,数藏平台“赛博艺术藏品”暂关闭市场

2022-07-03

美图:上半年净亏损同比增加超过99%,主要因为已购买加密货币减值

2022-07-03

传中国邮政测试数字藏品频道

2022-07-03

可口可乐在Polygon网络上推出骄傲系列NFT

2022-07-03

分析师:比特币或面临新一轮下跌,将短暂回调至1.6万美元后反弹

2022-07-03

全聚德将与中青报联合发行数字藏品

2022-07-03

全国首笔跨境电商数字人民币普惠贷款落地苏州

2022-07-03

以太坊转账成本持续下降,Gas费用触及19个月低点

2022-07-03

Celsius裁员约150人,占总员工数的四分之一

2022-07-03

韩国检察机关将对Terra崩盘事件开启第二轮全面调查

2022-07-03

MicroStrategy当前BTC持仓价值较三个月前减少58%

2022-07-03

经济部长辞职后阿根廷投资者寻求加密货币对冲,USDT法币成交量飙升

2022-07-03

Ripple报告:区块链将对企业产生重大影响

2022-07-03

Ripple围绕CBDC互操作性和金融普惠性推出黑客马拉松,奖金达19.7万美元

2022-07-03

三箭旗下场外交易平台TPS Capital仍在运行,但其复杂所有权结构或加大债权人追款难度

2022-07-02

Peter Schiff寻求出售旗下Euro Pacific International Bank

2022-07-02

英伟达GPU二手市场价格下跌50%,购买量同步下降

2022-07-02

FatMan:新加坡登记记录显示,三箭资本控制着5处高端房产

2022-07-02

Custodia Bank CEO:行业不良行为和监管机构不作为导致加密货币崩溃

2022-07-02

Cosmos开发公司Ignite裁员超50%

2022-07-02

香港回归25周年系列策划《风继续吹》数字藏品正式上线

2022-07-02

哥伦比亚国家土地局集成基于Ripple XPRL区块链的数字土地注册系统

2022-07-02

6月以太坊链上NFT销售额仅为6.8亿美元,达2021年8月以来低点

2022-07-02

三箭资本已向纽约法院申请破产保护

2022-07-02

BlockFi与FTX US达成总价值6.8亿美元的信贷额度和收购选择权协议

2022-07-02

Meta将于9月关闭其Novi加密钱包项目试点,并建议用户尽快提款

2022-07-02

Voyager Digital宣布暂停交易、存取款及忠诚度奖励

2022-07-02

Ripple完成7亿枚XRP锁定,价值超2.1亿美元

2022-07-02

美联储戴利:支持美联储7月再加息75个基点,预计联邦基金利率到2022年年底将被提升至3.1%

2022-07-01

火币创始人李林寻求出售其在火币中的股份

2022-07-01

云创作工具Echo3D完成550万美元融资,Qualcomm Ventures领投

2022-07-01

以太坊扩容项目AltLayer完成720万美元种子轮融资,Polychain Capital等领投

推荐文章

  • 深度研究:如何设计代币经济学框架?

    2022-05-31

  • 万事达卡CEO:SWIFT系统将在五年内被央行数字货币取代

    2022-05-31

  • 达沃斯Crypto手记:加密幽灵,在欧洲游荡

    2022-05-30

  • 以太坊合并:如何影响显卡和区块链行业?

    2022-05-29

  • V神:「灵魂绑定」币将成为你们的区块链护照

    2022-05-28

价值号更多 ›

吉时通信
吉时通信
文章: 133
  • 以太坊合并:如何影响显卡和区块链行业?
  • 以太坊合并的底层观察:区块结构和MEV
  • 宏观视角解析LUNA和UST崩盘:稳定币的路在何方?
链集市ChainMarket
链集市ChainMarket
文章: 177
  • 区块链产业周刊丨全球区块链商业委员会与全球数字金融合并;最高人民法院发布区块链司法应用相关意见;蚂蚁链区块链应用专利获国家授权
  • 区块链将如何帮助我们解决气候问题?
  • 区块链产业周刊丨国家级数据云平台“人民云”正式上线;徐工机械成立包含区块链技术的国重实验室;欧盟推进数字欧元发展阶段
Unitimes
Unitimes
文章: 380
  • 深度研究:如何设计代币经济学框架?
  • 创作者经济:正统性危机之下的变革之路
  • 哈佛商业评论:Web3的机遇和挑战
换一批

热门标签

新基建 比特币 以太坊 矿业 DeFi 共识对话 区块链+ 研报 美联储 央行数字货币 无限QE 加密衍生品 AI 云计算 大数据 5G 政策 交易所 稳定币 电子支付 Libra 算力产业 联盟链 公链 区块链 加密货币 Nervos Cosmos EOS STO

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

App内打开

邮件订阅

及时、全面、专业、准确的资讯与数据,致力于为区块链爱好者以及数字货币投资者提供最好的服务。

Moshou

碳链价值是集资讯、行情、数据于一身的区块链信息服务平台,我们追求及时、全面、专业、精确的资讯与数据,致力于为区块链创新者和数字货币投资者提供优质的服务。

关于我们 加入我们 联系我们 隐私条款
微信公众号

扫一扫关注微信公众号

Copyright © 2018-2020 碳链价值 京ICP备18046423号
下载碳链App

下载碳链App

微信公众号

微信公众号

微信公众号

微信公众号

打赏文章作者

支付宝打赏二维码 支付宝扫一扫打赏
微信打赏二维码 微信扫一扫打赏

# 热门搜索 #

CBDC 比特币 DeFi 以太坊 区块链