风险提示:理性看待区块链,提高风险意识!
SharkTeam:Hedgey Finance被攻击事件分析
首页 > 业界 > 区块链 2024-04-23 11:30:39
币界网报道:

2024年4月19日,Hedgey Finance遭受多笔攻击交易,损失超过200万美元。

20240423102247263image.png

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

Hedgey Finance被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了ClaimCampaigns合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约130万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从ClaimCampaigns合约中转移走了1,303,910.12 USDC。交易详情如下:

20240422195005495image.png

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为0xa17f)

攻击过程如下:

20240422195014521image.png

1 从Balancer中闪电贷1.305M USDC。

2 调用ClaimCampaigns合约中的createLockedCampaign函数。在该函数中,攻击合约会将1.305M USDC存入ClaimCampaigns合约中,然后laimCampaigns合约会将转入的1.305M USDC批准给攻击合约使用。

3 调用ClaimCampaigns合约中的cancelCampaign函数。在该函数中,攻击合约将存入的1.305M USDC提取出来,但在createLockedCampaign函数中批准给攻击合约的USDC并没有取消。

4 攻击合约偿还Balancer的闪电贷。

在该交易中,攻击合约将保存在ClaimCampaigns合约中的1.305M USDC提取走后,ClaimCampaigns合约批准给攻击合约的1.305M USDC并没有取消,因此攻击合约可以直接调用USDC的transferFrom函数再次从ClaimCampaigns合约中转移走1.305M USDC。这也是交易0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517实现的功能。

通过以上两笔交易,攻击者从ClaimCampaigns合约中盗取了1.305M USDC。

除了USDC外,该攻击者利用此漏洞还从ClaimCampaigns合约中盗取了大量的NOBL Token,加上USDC,总价值超过200万美元。

二、漏洞分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给msg.sender中的Token。

智能合约ClaimCampaigns的createLockedCamaign函数会将msg.sender的Token存入到目标合约中,并将这些Token批准给msg.sender。

20240422195025427image.png

cancelCampaign函数会将存入的Token提取出来,但却并没有取消代币的批准。

20240422195035194image.png

攻击者利用此漏洞,直接调用Token的transferFrom函数从目标合约中再次转移走批准的代币。

三、安全建议

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移Token时保证同步代币批准的数量,避免上面转移走了Token但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

上一篇: SSV联创:再质押的风险被极度高估
下一篇: 坚持打造全球顶级的专业性行业盛会 鲁伟鼎、肖风充分肯定香港Web3嘉年华成绩
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
66,790.93 USDT
¥476,693.54
-0.4%
ETH以太坊
3,066.20 USDT
¥21,883.77
-1.51%
BNB币安币
574.73 USDT
¥4,101.90
-0.55%
USDT泰达币
1.01 USDT
¥7.20
+0.15%
SOL
169.45 USDT
¥1,209.38
-1.65%
XRP瑞波币
0.51090 USDT
¥3.65
-2.89%
USDC
1.00 USDT
¥7.14
+0.02%
TON
6.38 USDT
¥45.56
-1.35%
DOGE狗狗币
0.14960 USDT
¥1.07
-1.97%
ADA艾达币
0.46770 USDT
¥3.34
-3.51%
热搜币种
更多
币种
美元价格
24H涨跌幅
Filecoin
5.5893 USDT
¥39.64
-4.44%
比特币
66832.05 USDT
¥473,926.12
-0.05%
Solana
168.41 USDT
¥1,194.25
-1.65%
Arweave
46.5882 USDT
¥330.37
-2.4%
ChainLink
16.7887 USDT
¥119.05
+2.32%
Livepeer Token
18.5072 USDT
¥131.24
-4.22%
Fantom
0.8445 USDT
¥5.99
-3.28%
Gala
0.043391 USDT
¥0.31
-4.4%
Yield Guild Games
0.8591 USDT
¥6.09
-4.68%
以太经典
27.4692 USDT
¥194.79
-3.64%
Shiba Inu
2.395E-5 USDT
¥0.00
-2.4%
字节元
0.015491 USDT
¥0.11
-2.81%
最新快讯
更多
PYTH跌破0.38美元
2024-05-20 00:39:38
本周最值得关注的加密货币:SOL、BONK、FTM
2024-05-20 00:37:14
意外的比特币和加密货币禁令来自一个正在与美国制裁作斗争的国家
2024-05-20 00:36:36
OpenAI领导层回应前员工安全指控
2024-05-20 00:35:56
Tether如何影响美国财政部?
2024-05-20 00:35:07
Pump.fun剥削者被捕:“团队指控我窃取了200万美元的不义之财”
2024-05-20 00:33:37
PYTH价格在24小时内下跌14.75%;价值9.43亿美元的代币即将被解锁
2024-05-20 00:30:23
下载币界网APP