814 天前

11月11日,星期五 03:35

【慢雾安全提醒】 DexFinance 存在严重漏洞遭攻击

据慢雾安全团队情报,2022 年 11 月 11 日,ETH 链上的 DexFinance 项目遭到攻击,攻击者获利约 231,138 美元。慢雾安全团队以简讯形式分享如下:
1. 攻击者首先调用了名为 Curve 的合约中的 viewDeposit 函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱
2. 紧接着继续 Curve 合约的 flash 函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的 flashCallback 函数回调了合约的 deposit 函数进行存款
3. 存款函数外部调用了 ProportionalLiquidity 合约的 proportionalDeposit 函数,在该函数中会将第二步中借来的资金转移回 Curve 合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证
4. 由于利用重入了存款函数来将资金转移回 Curve 合约中,使得成功通过了闪电贷还款的余额检查
5. 最后调用 withdraw 函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约 2,283,092,402 枚的 XIDR 代币和 99,866 枚 USDC 代币获利
此次攻击的主要原因在于 Curve 合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利
参考攻击交易: https://etherscan.io/tx/0x6bfd9e286e
37061ed279e4f139fbc03c8bd707a2c
dd15f7260549052cbba79b7

1
0
  • BTC跌破94000美元,日内下跌 5.54%

    火讯财经讯,2月3日消息,欧易OKX行情显示,BTC刚刚跌破94000美元,现报93839.50美元/枚,日内下跌5.54%。

    12 分钟前

  • ETH跌破2700美元,日内下跌 12.47%

    火讯财经讯,2月3日消息,欧易OKX行情显示,ETH刚刚跌破2700美元,现报2696.67美元/枚,日内下跌12.47%。

    12 分钟前

  • BTC跌破93000美元,日内下跌 6.46%

    火讯财经讯,2月3日消息,欧易OKX行情显示,BTC刚刚跌破93000美元,现报92932.10美元/枚,日内下跌6.46%。

    12 分钟前

  • ETH跌破2600美元,日内下跌 15.97%

    火讯财经讯,2月3日消息,欧易OKX行情显示,ETH刚刚跌破2600美元,现报2588.75美元/枚,日内下跌15.97%。

    12 分钟前

  • 犹他州或成为美国首个建立比特币储备的州,将在45天内做出决定

    火讯财经讯,2月3日消息,据Cointelegraph报道,由于较短的立法窗口期和“政治动力”,犹他州可能成为美国首个建立比特币储备的州。 SatoshiActionFund首席执行官DennisPorter在近期采访中表示,犹他州有“很大机会”成为美国第一个建立比特币储备的州,因为他们只有45天的时间做出决定。没有其他州的立法时间更短,也没有其他州有更多的政治动力和决心来完成这件事。在过去几年中,犹他州经济发展委员会通过的每一项法案最终都成为了法律。

    12 分钟前