買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > FTT > Info

POS:Meter.io攻擊事件分析_DEPO

Author:

Time:1900/1/1 0:00:00

前言

北京時間2022年2月5日晚,http://Meter.io?跨鏈協議遭到攻擊,損失約430萬美元。知道創宇區塊鏈安全實驗室?第一時間跟蹤本次事件并分析。

分析

基礎信息

tx:0x5a87c24d0665c8f67958099d1ad22e39a03aa08d47d00b7276b8d42294ee0591

花旗據悉正在審查與Metaco的合作伙伴關系:金色財經報道,花旗銀行正在審查其與瑞士加密貨幣托管公司 Metaco 的數字資產托管合作伙伴關系,并已開始與其他加密貨幣托管提供商進行非正式談判。目前,尚不清楚此次審查是否與 Ripple 收購 Metaco 有關。[2023/6/30 22:10:48]

攻擊者:0x8d3d13cac607B7297Ff61A5E1E71072758AF4D01

MetisDAO:正結合Optimistic Rollup和零知識證明構建首個混合Rollup:金色財經報道,以太坊擴容解決方案MetisDAO官方宣布,正在通過將Optimistic Rollup架構與零知識證明相結合來構建首個混合Rollup,為以太坊開發人員提供安全、對開發人員友好的第2層,以部署所有類型的去中心化應用程序。[2023/3/3 12:40:27]

Bridge:0xFd55eBc7bBde603A048648C6eAb8775c997C1001

NirvanaMeta將投資Jump Rope建設社交健身App:據官方消息,NirvanaMeta將投資Jump Rope建設一款跳繩APP,

該APP通過人工智能技術分析用戶的運動數據,并計劃包含社交功能和健身計劃。[2022/5/10 3:01:59]

ERC20Handler:0x5945241BBB68B4454bB67Bd2B069e74C09AC3D51

漏洞原理

漏洞關鍵在于跨鏈橋合約的?deposit?函數中,deposit?函數會根據?resourceID?取相應的depositHandler,并調用?deposit?函數進行實際的質押邏輯。

而在?depositHandler?的?deposit?函數中,存在邏輯缺陷,當?tokenAddress?不為?_wtokenAddress?地址時進行ERC20代幣的銷毀或鎖定,若為?_wtokenAddress?則直接跳過該部分處理。

該存在缺陷的邏輯判斷可能基于在跨鏈橋合約中的depositETH函數會將鏈平臺幣轉為wToken后轉至depositHandler地址,所以在depositHandler執行deposit邏輯時,已處理過代幣轉移,故跳過代幣處理邏輯。

但跨鏈橋合約的deposit函數中并沒有處理代幣轉移及校驗,在轉由deposiHandler執行deposit時,若data數據構造成滿足tokenAddress==_wtokenAddress即可繞過處理,實現空手套白狼。

總結

本次攻擊事件核心原因在于?http://Meter.io?跨鏈橋?depositHandler質押處理器中,存在邏輯判斷缺陷,滿足了跨鏈橋合約depositETH的邏輯場景,但忽視了deposit邏輯場景存在繞過缺陷。

近期,各類合約漏洞安全事件頻發,合約審計、風控措施、應急計劃等都有必要切實落實。

Tags:POSIPOSDEPODEPPosition TokenImpossible FinanceDEPE

FTT
XT.com:XT.COM關於支持SHKG合約更換的公告_HTT

尊敬的XT.COM用戶:應SHKG項目方要求,SHKG將更換新的合約地址。新合約地址:https://etherscan.io/token/0x66f873e4776fa0adad5dbd0c6.

1900/1/1 0:00:00
GAT:Invite Ambassadors and Win $100,000 Bonus_ethereum中文翻譯

Thiscampaignisforuserstoinviteyourfriendstobecomeambassadorsandwintheprizepoolfor50.

1900/1/1 0:00:00
USDT:歐易關于BZZ杠桿交易、余幣寶及永續合約正式上線的公告_SDT

尊敬的歐易OKEx用戶:歐易OKEx將于2021年6月24日17:00(HKT)?在網頁端、APP端及API正式上線BZZ的杠桿交易、余幣寶及BZZUSDT永續合約.

1900/1/1 0:00:00
VCE:vcRNA的注入活力,是否能解正在癌變的區塊鏈。_WEB3

RNA正在開發解劑并將其注入其中,從而改變基因分子,讓區塊鏈環境更有活力。(RIBONUCLEICAcid)RNA,科研人員在生物學領域從業十年,結合鏈技術顯示全球以上.

1900/1/1 0:00:00
COIN:Hotcoin關於開放EPS交易的公告_OIN

尊敬的用戶:Hotcoin將於(GMT8)2022年2月16日17:00開放EPS/USDT交易業務.

1900/1/1 0:00:00
XT.com:XT.COM關於RSR合約更換完成的公告_TPS

尊敬的XT.COM用戶:RSR合約地址更換已完成,用戶在平臺的RSR資產已按照1:1的比例兌換為新合約的代幣.

1900/1/1 0:00:00
ads