元宇宙非小号金色财经交流群社区官网

OpynETHPut逻辑漏洞分析:成都链安深度剖析

浏览:89|时间:2023-08-12 02:55:02
一、事件简述

8月5日凌晨四点,有用户在opyn论坛反馈自己的账户余额无故消失,并有用户发现可疑的交易信息。

Opyn项目方对情况进行初步分析后回应表示,已经转移了资金,并正在寻找问题原因。

截至发稿前,官方发文回应此次事件,表示遭到黑客攻击,并已对可能遭受攻击的资产进行转移。但此次漏洞只涉及ETH合约,并不影响其他合约。

成都链安-安全实验室第一时间对本次事件进行跟踪分析,发现了攻击者的合约地址。

攻击者的攻击方式如下: 1. 攻击者调用合约向合约发送USDC增加抵押,并得到合约币oETH。 2. 攻击者调用合约发送ETH进行抵押,并销毁oETH以赎回自己的USDC。 3. 攻击者赎回自己抵押的ETH。

二、技术分析

以交易0x56de6c4bd906ee0c067a332e64966db8b1e866c7965c044163a503de6ee6552a为例,攻击者通过合约对另一个合约发动攻击。

攻击者调用了addERC20CollateralOption函数,向合约中发送了一定数量的USDC。接着,攻击者调用issueOTokens函数铸币oETH并发送给了自己。

随后,攻击者的vault参数更新了。

最后,攻击者进行了oETH兑换。

通过调用exercise函数,攻击者获得了两次USDC,从而获得了利润。

总结建议

此次事件中,攻击者利用了exercise函数的逻辑缺陷。此函数在进行最后转账前并未验证调用者是否有权限赎回此地址的USDC,只是简单的验证了地址是否可以赎回。

属于代码层的逻辑漏洞,并且根据官方回复,此合约是经过安全审计的。成都链安在此提醒各项目方: 1. 项目上线前应当进行足够有效的安全审计,最好是多方审计。 2. 对于合约的应当设置暂停合约交易等功能,在发生安全事件时,可以以保证资金安全。 3. 安全是一个持续的过程,绝非一次审计就能保平安,与第三方安全公司建立长期的合作至关重要。

ETH op 成都 漏洞

  • 2022年以太坊的漏洞损失后期怎么补救的?以太坊漏洞是什么?

    2022年以太坊的漏洞损失后期怎么补救的?以太坊漏洞是什么?

    2022-02-15 10:46:09

    据悉,MeterPassport由于黑客攻击的智能合同,代币桥接平台遭受了440万美元的损失,这也导致了HundredFinance抵押贷款损失330万美元。Meter.io的MeterPassport(MTRG)这是一...

  • 数字货币漏洞分析、 比特币钱包指出严重的安全漏洞

    数字货币漏洞分析、 比特币钱包指出严重的安全漏洞

    2022-04-02 17:40:57

    比特币钱包是一种非常著名的比特币钱包,具有用户安装和良好的声誉,超过5万 。数字货币漏洞分析_数字货币 区块链技术_千弘莱特币数字货币但猎豹移动对其进行安全分析后,发现比特币钱包助记词以明文形式存储在系统/中data/d...

  • 数字货币漏洞分析 比特币钱包指出严重的安全漏洞

    数字货币漏洞分析 比特币钱包指出严重的安全漏洞

    2022-04-06 16:37:36

    比特币钱包是一种非常著名的比特币钱包,具有用户安装和良好的声誉,超过5万 。数字货币漏洞分析_数字货币 区块链技术_千弘莱特币数字货币但猎豹移动对其进行安全分析后,发现比特币钱包助记词以明文形式存储在系统/中文件中。千弘...

  • 世界上第一个区块链钻石币 KIM中国成都登陆区块链钻石实体店

    世界上第一个区块链钻石币 KIM中国成都登陆区块链钻石实体店

    2022-04-08 11:14:48

    7随着国内疫情的好转,人们开始涌向西南商业中心成都太古里商圈的各大品牌商场。下午的经济和消费市场活力,就像夏天的蝉鸣,渗透到闹市区。在拥挤的地方IFS春熙路地铁站,银石广场迎来KIM钻石首饰品牌。这是一家由欧洲金融科技公...

本站分享的区块链、Web3.0元宇宙、NFT、数字藏品最新消息等相关数藏知识快讯NFR资讯新闻,与金色财经非小号巴比特星球前线Btc中国官网无关,本站资讯观点不作为投资依据,市场有风险,投资需谨慎!不提供社区论坛BBS微博微信交流群等相关币圈信息发布!
本站内容来源于互联网,如存在侵权及违规内容投诉邮箱( zztaobao@vip.qq.com )