风险提示:理性看待区块链,提高风险意识!
空手套白狼 —— YIEDL 被黑分析
首页 > 业界 > 区块链 2024-04-25 20:00:04
币界网报道:

By: Sissice

背景

2024 年 4 月 24 日,据慢雾安全团队情报,BSC 链上的 YIEDL 项目遭攻击,攻击者获利约 30 万美元。慢雾安全团队对该攻击事件展开分析并将结果分享如下:

(https://twitter.com/SlowMist_Team/status/1782962346039898473)

相关信息

攻击者地址:

0x322696471792440499b1979e0a440491e870667a

被攻击合约地址:

0x4edda16ab4f4cc46b160abc42763ba63885862a4

部分攻击交易:

0x49ca5e188c538b4f2efb45552f13309cc0dd1f3592eee54decfc9da54620c2ec

0x3629ad588ac120163792e92b6c43bd4bdc5bf35cac66eb7f3a0267df93abc849

0x0a89b8670c40b4067b9522a5933c3bf8c44c968103aa642b04c65d49ad9e6457

0x5e468cba495e5f6165418fb9d87d824309c54261055425f33f588dd3b3abbcea

0x8710034dadecfc8c26f651c612f613fffdece6e2f9957b9ec8ab843218168c1d

0x9da398ed274c8cfa774b36003fa8c930d3430d0fc5889b5008830fd6463f68a9

0x2e3d4332f66a334e0170187011ed673dc222f95bf4443b618e08f8052437ef7a

0x5a15fdc57c35f2305aaa0bb95b109ad412b17406d737d137190fe5867393339d

0x8ef3765665cd849cdf9132ab37caf6aa0f891e1f7d9f418f86a6ab6ea38b6f5b

0xa9fa04b033afbed2218679aea92e9429a5f7839d0b4c65358ebf9ba20efcd021

攻击核心

本次事件的攻击核心是利用合约处理 redeem 函数调用时未能充分验证用户输入的外部参数。该参数是控制资产兑换的关键数据,通常包含特定的交易指令或路由信息。攻击者通过恶意构造这一外部参数,实现了未授权的资产转移。

交易分析

攻击者多次调用 redeem 函数,申请赎回数量为 0 的资产,此行为本身看似无害,因为赎回数量为零时通常不会触发任何实际的资金流动:

但是跟进 redeem 函数可以发现,该函数会遍历合约允许的资产列表,并在当前资产不为用户希望接收的资产时,会根据传入的 dataList 参数解析并外部调用 1inch Router 中对应的函数来执行资产兑换操作。

而由于此处传入的 dataList 并未经过检查和验证,使得攻击者可以构造恶意的值去执行 1inch Router 合约的 unoswapTo 函数来进行任意可控的兑换代币操作。

结果,Yiedl BULL 合约中的 WBNB-ADA Token 被兑换为 BNB 至攻击者的地址。

通过这种方式,攻击者无需实际拥有任何赎回份额,即可触发由 dataList 参数控制的代币兑换操作,在不消耗自身资产的情况下,多次调动合约资金,获利离场。

总结

本次攻击的核心在于函数未能充分验证用户输入的 dataList 参数,导致攻击者可以构造恶意的外部数据并利用 1inch 套走合约中的代币。慢雾安全团队建议项目方在开发中实施严格的参数验证机制,尤其是在涉及合约中的资金操作时,要确保所有外部调用均符合预期的行为规范,并对合约的逻辑进行彻底的安全审计,避免类似事件再次发生。

上一篇: 符文指南 :如何玩转符文生态
下一篇: 美国证券交易委员会将拒绝以太坊ETF申请,影响市场动态-最新加密货币新闻
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
63,368.91 USDT
¥452,270.24
+0.67%
ETH以太坊
3,091.62 USDT
¥22,065.20
-0.48%
BNB币安币
584.27 USDT
¥4,169.99
-0.21%
USDT泰达币
1.01 USDT
¥7.24
-0.46%
SOL
145.54 USDT
¥1,038.73
+0.1%
XRP瑞波币
0.52760 USDT
¥3.77
-0.21%
USDC
1.00 USDT
¥7.14
-0.02%
DOGE狗狗币
0.16040 USDT
¥1.14
+6.51%
TON
5.63 USDT
¥40.18
-2.66%
ADA艾达币
0.45610 USDT
¥3.26
-2.06%
热搜币种
更多
币种
美元价格
24H涨跌幅
比特币
63446.23 USDT
¥459,173.06
+0.73%
狗狗币
0.1609 USDT
¥1.16
+6.77%
Solana
144.82 USDT
¥1,048.09
+0.3%
Arweave
36.1862 USDT
¥261.89
+2.57%
字节元
0.019086 USDT
¥0.14
+1.91%
Filecoin
5.9852 USDT
¥43.32
-0.69%
Shiba Inu
2.456E-5 USDT
¥0.00
-1.05%
以太经典
26.6469 USDT
¥192.85
-1.07%
柚子
0.8099 USDT
¥5.86
-1.44%
Yield Guild Games
0.8078 USDT
¥5.85
-2.89%
NEAR Protocol
6.9494 USDT
¥50.29
+1.1%
dYdX
2.1305 USDT
¥15.42
-1.56%
最新快讯
更多
Huobi上线《火币HTX上线ZEROLEND充值赛,奖池价值4,000USDT》活动
2024-05-05 15:08:50
稳定币总市值目前为1604.07亿美元
2024-05-05 15:05:20
稳定币市场价值上涨;USDT以68.97%的份额占据主导地位
2024-05-05 14:56:20
一多签钱包从Binance提取9158.5亿枚PEPE
2024-05-05 14:55:04
一多签名钱包从Binance提取9158.5亿枚PEPE
2024-05-05 14:55:04
该地址出售677,197个好友空投,获利115万美元
2024-05-05 14:36:57
疑似某空投地址通过Bunnyswap卖出67万余枚FRIEND,获利115万美金
2024-05-05 14:36:53
下载币界网APP