今日运势评分

6

本月运势

丁丑月

震荡偏多

丁火为用,亥子丑三会水
丙不修灶必见灾殃
戌不吃犬作怪上床

祭祀,解除,馀事勿取

诸事不宜

月相

居待

底部反弹

日冲

Powered by RitMEX

PEPE0.00 -6.71%

SUI4.62 -4.59%

TON5.29 -5.54%

TRX0.24 -3.23%

DOGE0.39 -5.32%

XRP3.08 -6.41%

SOL242.23 11.74%

BNB697.30 -3.47%

ETH3238.17 -5.29%

BTC102900.97 0.49%

ETH Gas17.18 Gwei

贪婪
75

SharkTeam:Hedgey Finance 被攻击事件分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞。

撰文:SharkTeam

2024 年 4 月 19 日,Hedgey Finance 遭受多笔攻击交易,损失超过 200 万美元。

SharkTeam 对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

Hedgey Finance 被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了 ClaimCampaigns 合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约 130 万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从 ClaimCampaigns 合约中转移走了 1,303,910.12 USDC。交易详情如下:

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为 0xa17f)

攻击过程如下:

1 从 Balancer 中闪电贷 1.305M USDC。

2 调用 ClaimCampaigns 合约中的 createLockedCampaign 函数。在该函数中,攻击合约会将 1.305M USDC 存入 ClaimCampaigns 合约中,然后 laimCampaigns 合约会将转入的 1.305M USDC 批准给攻击合约使用。

3 调用 ClaimCampaigns 合约中的 cancelCampaign 函数。在该函数中,攻击合约将存入的 1.305M USDC 提取出来,但在 createLockedCampaign 函数中批准给攻击合约的 USDC 并没有取消。

4 攻击合约偿还 Balancer 的闪电贷。

在该交易中,攻击合约将保存在 ClaimCampaigns 合约中的 1.305M USDC 提取走后,ClaimCampaigns 合约批准给攻击合约的 1.305M USDC 并没有取消,因此攻击合约可以直接调用 USDC 的 transferFrom 函数再次从 ClaimCampaigns 合约中转移走 1.305M USDC。这也是交易 0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517 实现的功能。

通过以上两笔交易,攻击者从 ClaimCampaigns 合约中盗取了 1.305M USDC。

除了 USDC 外,该攻击者利用此漏洞还从 ClaimCampaigns 合约中盗取了大量的 NOBL Token,加上 USDC,总价值超过 200 万美元。

二、漏洞分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给 msg.sender 中的 Token。

智能合约 ClaimCampaigns 的 createLockedCamaign 函数会将 msg.sender 的 Token 存入到目标合约中,并将这些 Token 批准给 msg.sender。

cancelCampaign 函数会将存入的 Token 提取出来,但却并没有取消代币的批准。

攻击者利用此漏洞,直接调用 Token 的 transferFrom 函数从目标合约中再次转移走批准的代币。

三、安全建议

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移 Token 时保证同步代币批准的数量,避免上面转移走了 Token 但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/DeFlow_Intern
作者SharkTeam
相关文章
2025.01.17 - 昨天
公链乐高:联通 1 层和 0 层区块链,重塑市场格局
Cosmos 引入的新共识引擎 Supernova Core 有何来头?Cosmos 等公链还有机会吗?
2025.01.17 - 昨天
BitsLab 重磅发布安全研究成果:2024 新兴公链安全全景洞察
该报告聚焦 Move、TON、比特币拓展以及 Cosmos 应用链4大方向,从技术创新、安全挑战、历史安全事件 3 个方向展开详细解读。
2025.01.17 - 昨天
欧盟 MiCA 法案生效,Web3 创业为何抢滩波兰?
波兰作为中东欧重要的经济体,拥有活跃的 Web3 用户群体和不断完善的监管框架,这些都为 Web3 企业提供了良好的发展机遇,令波兰成为 Web3 创业者愈发青睐的目的地。
2025.01.17 - 昨天
Bitwise 首席执行官透露:一些国家正考虑用 BTC 替代传统债券
曾被视为投机资产的 BTC 正在真正进入政府的考虑范围。
2025.01.17 - 昨天
2025 年,以太坊还能「抢救」过来吗?
盘点以太坊的基本面。
2025.01.17 - 昨天
加密律师给特朗普的联名公开信:如何让美国成为世界加密货币之都?
加密法律律师协会的成员列出了新特朗普政府为加密发展创造最佳环境的切实方法。
2025.01.17 - 昨天
Binance 研究院 2024-25 总结展望:AI x Crypto 是值得关注的关键,NFT 项目发币不会都成功
在资金流入增加和可能推出新 ETF 产品的推动下,预计 2025 年将是加密 ETF 的标志性一年。
2025.01.17 - 昨天
Solana 的通胀模型修改提案,能助推 SOL 价格进一步上涨吗?
对SOL持有者有利、对验证者不利、对质押者持中性影响。
2025.01.17 - 昨天
Variant 投资合伙人:开源 AI 的困境与突破,为什么加密技术是最后一块拼图?
将开源 AI 与加密技术结合,可以支持更大规模的模型开发,并推动更多创新,从而创造出更先进的 AI 系统。
2025.01.17 - 昨天
加密早报:Phantom 完成 1.5 亿美元 C 轮融资,莱特币或为今年首个获批的山寨币 ETF
市场预期日本央行将于 1 月 24 日加息,或引发新一轮日元套利交易解除。