风险提示:理性看待区块链,提高风险意识!
SharkTeam:Hedgey Finance被攻击事件分析
首页 > 业界 > 区块链 2024-04-23 11:30:39
币界网报道:

2024年4月19日,Hedgey Finance遭受多笔攻击交易,损失超过200万美元。

20240423102247263image.png

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

Hedgey Finance被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了ClaimCampaigns合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约130万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从ClaimCampaigns合约中转移走了1,303,910.12 USDC。交易详情如下:

20240422195005495image.png

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为0xa17f)

攻击过程如下:

20240422195014521image.png

1 从Balancer中闪电贷1.305M USDC。

2 调用ClaimCampaigns合约中的createLockedCampaign函数。在该函数中,攻击合约会将1.305M USDC存入ClaimCampaigns合约中,然后laimCampaigns合约会将转入的1.305M USDC批准给攻击合约使用。

3 调用ClaimCampaigns合约中的cancelCampaign函数。在该函数中,攻击合约将存入的1.305M USDC提取出来,但在createLockedCampaign函数中批准给攻击合约的USDC并没有取消。

4 攻击合约偿还Balancer的闪电贷。

在该交易中,攻击合约将保存在ClaimCampaigns合约中的1.305M USDC提取走后,ClaimCampaigns合约批准给攻击合约的1.305M USDC并没有取消,因此攻击合约可以直接调用USDC的transferFrom函数再次从ClaimCampaigns合约中转移走1.305M USDC。这也是交易0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517实现的功能。

通过以上两笔交易,攻击者从ClaimCampaigns合约中盗取了1.305M USDC。

除了USDC外,该攻击者利用此漏洞还从ClaimCampaigns合约中盗取了大量的NOBL Token,加上USDC,总价值超过200万美元。

二、漏洞分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给msg.sender中的Token。

智能合约ClaimCampaigns的createLockedCamaign函数会将msg.sender的Token存入到目标合约中,并将这些Token批准给msg.sender。

20240422195025427image.png

cancelCampaign函数会将存入的Token提取出来,但却并没有取消代币的批准。

20240422195035194image.png

攻击者利用此漏洞,直接调用Token的transferFrom函数从目标合约中再次转移走批准的代币。

三、安全建议

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移Token时保证同步代币批准的数量,避免上面转移走了Token但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

上一篇: SSV联创:再质押的风险被极度高估
下一篇: 坚持打造全球顶级的专业性行业盛会 鲁伟鼎、肖风充分肯定香港Web3嘉年华成绩
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
62,529.92 USDT
¥446,282.29
+5.84%
ETH以太坊
3,104.18 USDT
¥22,154.84
+3.66%
BNB币安币
584.75 USDT
¥4,173.41
+4.23%
USDT泰达币
1.02 USDT
¥7.28
-0.18%
SOL
144.12 USDT
¥1,028.59
+3.29%
XRP瑞波币
0.53200 USDT
¥3.80
+2.27%
USDC
1.00 USDT
¥7.14
-0.01%
DOGE狗狗币
0.14430 USDT
¥1.03
+8.99%
TON
5.74 USDT
¥40.99
+10.59%
ADA艾达币
0.46710 USDT
¥3.33
+2.21%
热搜币种
更多
币种
美元价格
24H涨跌幅
比特币
62665.56 USDT
¥453,529.46
+6.07%
Solana
143.05 USDT
¥1,035.30
+3.32%
Arweave
35.1651 USDT
¥254.50
-1.41%
Filecoin
6.0838 USDT
¥44.03
+1.71%
狗狗币
0.1446 USDT
¥1.05
+9.3%
Yield Guild Games
0.8365 USDT
¥6.05
+6.22%
字节元
0.017394 USDT
¥0.13
+11.24%
币安币
584.97 USDT
¥4,233.60
+4.3%
以太坊
3107.92 USDT
¥22,492.95
+3.89%
奇亚
33.8476 USDT
¥244.97
+1.49%
Shiba Inu
2.432E-5 USDT
¥0.00
+5.28%
柚子
0.8317 USDT
¥6.02
+0.84%
最新快讯
更多
CoinbaseSkyrockets第一季度净收入11.7亿美元:加密货币行业的新里程碑
2024-05-04 06:03:27
比特币牛市“还没有开始”:ArthurHayes说
2024-05-04 06:02:30
两个关键指标预示着比特币(BTC)的潜在上涨:新浪潮即将到来吗?
2024-05-04 06:02:07
加密货币分析师预测,随着货币供应量的增加,比特币(BTC)将飙升至90000美元以上
2024-05-04 06:01:38
索拉纳的价格突破会引发反弹吗?
2024-05-04 06:00:57
索拉纳即将爆发会刺激价格飙升吗?
2024-05-04 06:00:01
机构投资者对比特币ETF兴趣增加
2024-05-04 05:47:04
下载币界网APP