ゼロ金額でも鋳造をトリガーできる、この認証チェックはちょっと行き過ぎている、コントラクト監査をもっと詳細にすべきだ

原文表示
WuSaidBlockchainW
慢雾セキュリティチームは警報を発し、LittleBoyPlusが脆弱性攻撃を受け、約377642 USDT、約610.555 BNBの損失を被ったと発表した。慢雾によると、脆弱性の根源はLBPHashrateコントラクトのupdate関数がゼロ金額のtransferFrom呼び出しによってトリガーされ、OpenZeppelinの承認チェックを回避できる点にある。攻撃者は取引ペアの承認を必要とせずに、LBPトークンを直接PancakePairアドレスに鋳造し、残高と準備金の不均衡を引き起こし、その後PancakePair.swapを通じてUSDTを引き出した。
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • コメント
  • リポスト
  • 共有
コメント
コメントを追加
コメントを追加
コメントなし
  • ピン留め