风险提示:理性看待区块链,提高风险意识!
SharkTeam:Hedgey Finance被攻击事件分析
首页 > 业界 > 区块链 2024-04-23 11:30:39
币界网报道:

2024年4月19日,Hedgey Finance遭受多笔攻击交易,损失超过200万美元。

20240423102247263image.png

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

Hedgey Finance被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了ClaimCampaigns合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约130万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从ClaimCampaigns合约中转移走了1,303,910.12 USDC。交易详情如下:

20240422195005495image.png

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为0xa17f)

攻击过程如下:

20240422195014521image.png

1 从Balancer中闪电贷1.305M USDC。

2 调用ClaimCampaigns合约中的createLockedCampaign函数。在该函数中,攻击合约会将1.305M USDC存入ClaimCampaigns合约中,然后laimCampaigns合约会将转入的1.305M USDC批准给攻击合约使用。

3 调用ClaimCampaigns合约中的cancelCampaign函数。在该函数中,攻击合约将存入的1.305M USDC提取出来,但在createLockedCampaign函数中批准给攻击合约的USDC并没有取消。

4 攻击合约偿还Balancer的闪电贷。

在该交易中,攻击合约将保存在ClaimCampaigns合约中的1.305M USDC提取走后,ClaimCampaigns合约批准给攻击合约的1.305M USDC并没有取消,因此攻击合约可以直接调用USDC的transferFrom函数再次从ClaimCampaigns合约中转移走1.305M USDC。这也是交易0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517实现的功能。

通过以上两笔交易,攻击者从ClaimCampaigns合约中盗取了1.305M USDC。

除了USDC外,该攻击者利用此漏洞还从ClaimCampaigns合约中盗取了大量的NOBL Token,加上USDC,总价值超过200万美元。

二、漏洞分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给msg.sender中的Token。

智能合约ClaimCampaigns的createLockedCamaign函数会将msg.sender的Token存入到目标合约中,并将这些Token批准给msg.sender。

20240422195025427image.png

cancelCampaign函数会将存入的Token提取出来,但却并没有取消代币的批准。

20240422195035194image.png

攻击者利用此漏洞,直接调用Token的transferFrom函数从目标合约中再次转移走批准的代币。

三、安全建议

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移Token时保证同步代币批准的数量,避免上面转移走了Token但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

上一篇: SSV联创:再质押的风险被极度高估
下一篇: 坚持打造全球顶级的专业性行业盛会 鲁伟鼎、肖风充分肯定香港Web3嘉年华成绩
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
67,146.65 USDT
¥479,232.35
+0.8%
ETH以太坊
3,131.74 USDT
¥22,351.54
+3.09%
BNB币安币
580.28 USDT
¥4,141.51
+0.3%
USDT泰达币
1.01 USDT
¥7.21
-0.16%
SOL
175.45 USDT
¥1,252.20
+3.36%
XRP瑞波币
0.52440 USDT
¥3.74
+0.44%
USDC
1.00 USDT
¥7.14
-0.02%
TON
6.51 USDT
¥46.43
-2.57%
DOGE狗狗币
0.15520 USDT
¥1.11
+1.37%
ADA艾达币
0.48400 USDT
¥3.45
-1.24%
热搜币种
更多
币种
美元价格
24H涨跌幅
比特币
67218.75 USDT
¥485,561.36
+1.16%
Arweave
47.6931 USDT
¥344.52
-1.75%
Solana
175.26 USDT
¥1,266.01
+3.84%
Livepeer Token
19.1993 USDT
¥138.69
+1.88%
Filecoin
5.9516 USDT
¥42.99
+1.47%
ChainLink
16.1565 USDT
¥116.71
-1.22%
以太经典
28.8913 USDT
¥208.70
+2.14%
Shiba Inu
2.512E-5 USDT
¥0.00
+0.92%
狗狗币
0.1557 USDT
¥1.12
+1.83%
Gala
0.046595 USDT
¥0.34
+4.69%
Fantom
0.8606 USDT
¥6.22
+7.31%
NEAR Protocol
8.0309 USDT
¥58.01
-2.38%
最新快讯
更多
Vitalik:以太坊没有任何试图阻止人们说出自己想法的文化
2024-05-18 18:56:22
Messari创始人在Polymarket上预测Vivek将在副总统竞选中领先
2024-05-18 18:48:51
加密货币恐惧与贪婪指数小幅下降至73
2024-05-18 18:47:11
Messari创始人:Polymarket上副总统竞猜中Vivek希望最大
2024-05-18 18:42:13
ZkSync宣布预计将于6月底空投治理代币
2024-05-18 18:37:25
AAVE和TRX加密货币能否在今年夏天的波动中表现出色?
2024-05-18 18:36:26
这个Altcoin宣布了它最大的更新之一,它正在彻底转变
2024-05-18 18:35:45
下载币界网APP