Ngay cả khi số tiền bằng không cũng có thể kích hoạt quá trình đúc, kiểm tra quyền hạn này quá lố, cần kiểm tra hợp đồng kỹ hơn nữa

Xem bản gốc
WuSaidBlockchainW
Nhóm an ninh SlowMist đã phát đi cảnh báo rằng LittleBoyPlus đã bị tấn công bằng lỗ hổng, thiệt hại khoảng 377642 USDT, tương đương khoảng 610.555 BNB. SlowMist cho biết, nguyên nhân của lỗ hổng nằm ở chức năng update của hợp đồng LBPHashrate có thể bị kích hoạt bởi cuộc gọi transferFrom với số tiền bằng 0, và bỏ qua kiểm tra ủy quyền của OpenZeppelin. Kẻ tấn công không cần ủy quyền từ bên giao dịch để có thể trực tiếp đúc token LBP vào địa chỉ PancakePair, gây mất cân bằng giữa số dư và dự trữ, từ đó thông qua PancakePair.swap rút đi USDT.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim