Cointime

扫码下载App
iOS & Android

SharkTeam:Hedgey Finance被攻击事件分析

2024年4月19日,Hedgey Finance遭受多笔攻击交易,损失超过200万美元。

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

Hedgey Finance被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了ClaimCampaigns合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约130万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从ClaimCampaigns合约中转移走了1,303,910.12 USDC。交易详情如下:

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为0xa17f)

攻击过程如下:

1 从Balancer中闪电贷1.305M USDC。

2 调用ClaimCampaigns合约中的createLockedCampaign函数。在该函数中,攻击合约会将1.305M USDC存入ClaimCampaigns合约中,然后laimCampaigns合约会将转入的1.305M USDC批准给攻击合约使用。

3 调用ClaimCampaigns合约中的cancelCampaign函数。在该函数中,攻击合约将存入的1.305M USDC提取出来,但在createLockedCampaign函数中批准给攻击合约的USDC并没有取消。

4 攻击合约偿还Balancer的闪电贷。

在该交易中,攻击合约将保存在ClaimCampaigns合约中的1.305M USDC提取走后,ClaimCampaigns合约批准给攻击合约的1.305M USDC并没有取消,因此攻击合约可以直接调用USDC的transferFrom函数再次从ClaimCampaigns合约中转移走1.305M USDC。这也是交易0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517实现的功能。

通过以上两笔交易,攻击者从ClaimCampaigns合约中盗取了1.305M USDC。

除了USDC外,该攻击者利用此漏洞还从ClaimCampaigns合约中盗取了大量的NOBL Token,加上USDC,总价值超过200万美元。

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给msg.sender中的Token。

智能合约ClaimCampaigns的createLockedCamaign函数会将msg.sender的Token存入到目标合约中,并将这些Token批准给msg.sender。

cancelCampaign函数会将存入的Token提取出来,但却并没有取消代币的批准。

攻击者利用此漏洞,直接调用Token的transferFrom函数从目标合约中再次转移走批准的代币。

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移Token时保证同步代币批准的数量,避免上面转移走了Token但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

SharkTeam的愿景是保护Web3世界的安全。团队由来自世界各地的经验丰富的安全专业人士和高级研究人员组成,精通区块链和智能合约底层理论。提供包括风险识别与阻断、智能合约审计、KYT/AML、链上分析等服务,并打造了链上智能风险识别与阻断平台ChainAegis,能有效对抗Web3世界的高级持续性威胁(Advanced Persistent Threat,APT)。已与Web3生态各领域的关键参与者,如Polkadot、Moonbeam、polygon、Sui、OKX、imToken、Collab.Land、TinTinLand 等建立长期合作关系。

官网:https://www.sharkteam.org

Twitter:https://twitter.com/sharkteamorg

Telegram:https://t.me/sharkteamorg

Discord:https://discord.gg/jGH9xXCjDZ

评论

所有评论

推荐阅读

  • Cointime 5月3日要闻速递

    1. 华夏虚拟资产ETF资产管理规模突破10亿港元,博时和嘉实AUM均已超5亿港元

  • Paribu钱包地址转出超4万亿枚PEPE,价值约3100万美元

    据Whale Alert监测,Paribu钱包地址于今日17:20左右通过以太坊区块链转出4,049,371,347,309枚PEPE,价值约合31,091,073美元,所有代币均转入到一个“0xa23c”开头的地址。

  • 荷兰财政调查局逮捕涉嫌ZKasino诈骗案的26岁嫌疑人,并扣押其1100万欧元资产

    荷兰财政情报调查局(FIOD)在其官网宣布,于4月29日逮捕了一名涉嫌欺诈、挪用资金和洗钱的26岁男子,涉案平台为ZKasino。该平台涉嫌骗取全球受害者超过3,000万美元的加密货币投资。

  • 华夏虚拟资产ETF资产管理规模突破10亿港元,博时和嘉实AUM均已超5亿港元

    截至5月3日,港交所最新虚拟资产ETF资产管理规模数据显示:

  • TON生态TVL突破1.7亿美元续创历史新高

    据DeFiLlama最新数据显示,TON生态TVL已突破1.7亿美元,当前触及1.7623亿美元,续创历史新高,过去24小时涨幅8.72%。

  • 6支香港虚拟资产现货ETF今日成交额超4891万港元

    港交所官网数据显示,6 支香港首批发行的虚拟资产现货 ETF 今日成交额合计超 4891 万港元,其中:华夏比特币 ETF(3042.HK)今日成交额为 1290 万港元;华夏以太币 ETF(3046.HK)今日成交额为 297 万港元;嘉实比特币现货 ETF(3439.HK)今日成交额为 2043 万港元;嘉实以太币现货 ETF(3179.HK)今日成交额为 135 万港元;博时 HashKey 比特币 ETF(3008.HK)今日成交额为 1008 万港元;博时 HashKey 以太币 ETF(3009.HK)今日成交额为 118 万港元。

  • FRIEND跌破3美元,生态TVL降至3000万美元区间

    据DexScreener数据显示,friend.tech代币交易价格已跌破3美元,现报2.31美元,当前流通量约为1450万枚,另据DeFiLlama数据显示,friend.tech生态TVL已降至3000万美元区间,过去7天跌幅13.6%。friend.tech于去年8月在以太坊Layer 2网络Base上推出,生态TVL曾一度突破5000万美元,当前为Base链上第九大协议。

  • Animoca Brands:MOCA代币分配拟于5月24日左右进行

    据Animoca Brands官方消息,MOCA代币分配拟于5月24日左右进行,代币发布信息包括: 1、Mocaverse发行共分配126,984,127枚MOCA代币,占代币供应总量的1.5%,每个代币的价格为0.03938 美元; 2、MOCA代币供应总量的完全摊薄后价值为350,000,000美元; 3、MOCA代币发行的参与者获得了不同垂直领域最优惠的行权条款,在TGE上解锁了5%、3个月的悬崖期以及由CoinList平台推动的52周线性释放。

  • NFT借贷平台Blend总交易额突破60亿美元,贷款笔数超65万

    Dune最新数据显示,Blur旗下NFT借贷平台Blend总交易额已突破60亿美元,本文撰写时达到6,048,459,706美元,总计贷款659,353笔;累计独立借款用户为10,458名,累计独立贷款用户为4,447名。当前总活跃贷款量为3,347笔,活跃贷款额约为6,013 ETH。

  • Yuga Labs:将把Otherside元宇宙迁移到Improbable的Msquared

    Yuga Labs和Improbable宣布将把Otherside元宇宙迁移到Improbable的Msquared上,后者是Improbable的互连元宇宙网络,通过重建Otherside,Yuga Labs将为社区提供在大规模环境中构建的能力,以及互操作性。 Improbable和Yuga Labs还公布 了Otherside开发的其他消息,包括:将于7月举行的大型多人游戏活动,以及推出Otherside开发工具包World Builder ODK等。