📰 【Cảnh báo an toàn: Có lỗ hổng bảo mật trong hợp đồng định tuyến giao dịch trên chuỗi của giao thức DEX Ekubo EVM】


Thông báo của BlockBeats, ngày 6 tháng 5, giao thức DEX Ekubo trong hệ sinh thái Starknet đã phát hành cảnh báo an toàn, hợp đồng định tuyến giao dịch trên chuỗi EVM của họ có lỗ hổng bảo mật, nhà cung cấp thanh khoản và người dùng trên Starknet không bị ảnh hưởng, hiện đang điều tra phạm vi ảnh hưởng, khuyên tất cả người dùng ngay lập tức thu hồi quyền ủy quyền hợp đồng liên quan. Ngoài ra, sáng lập viên Slow Fog, Yu Xian, cho biết, kẻ tấn công Ekubo đã lợi dụng cơ chế payCallback, chỉ định người dùng đã từng cấp quyền vô hạn cho hợp đồng này làm bên thanh toán, từ đó gọi hàm transferFrom của WBTC để chuyển tài sản của nạn nhân đi, tổng cộng thực hiện 85 lần thao tác, mỗi lần 0...
Lại là lỗ hổng hợp đồng. Giao thức Ekubo, dù còn khá có chút gì đó trên Starknet, nhưng khi chuyển sang chuỗi EVM thì lại thất bại. Cơ chế payCallback bị lợi dụng, biến thể của tấn công phát lại kinh điển. 85 lần chuyển, mỗi lần 0.x, kiểu trộm này không muốn để chuỗi phát hiện kịp thời. Nhà cung cấp thanh khoản còn bình thường? Đó là vì kẻ tấn công đã chọn đúng các người dùng đã cấp quyền.
$ETH Nỗi buồn của hệ sinh thái chuỗi là, chỉ cần hợp đồng đủ phức tạp, lỗ hổng sẽ luôn tồn tại. Thu hồi quyền ủy quyền là cách duy nhất, nhưng đa số người dùng thậm chí còn không rõ mình đang giao dịch hợp đồng nào. Đó là lý do tại sao tôi luôn chỉ dùng khung kiểm toán định lượng do chính mình kiểm tra.
WBTC0,94%
ETH-0,77%
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Ghim