风险提示:理性看待区块链,提高风险意识!
复盘:Team Finance 被黑简要分析
首页 > 业界 > 区块链 2022-11-01 18:00
摘要
慢雾安全团队建议对于任何由外部传入的参数都需要做严格的检查,确保用户只能对自己资产进行操作。作者:Victory据慢雾区消息,2022 年 10 月 27 日 Team Finance 平台遭受攻击,损失价值约 1450 万美元的代币。慢雾安全团队现将简要复盘分析分享如下。相关信息攻击交易0xb2e3ea72d353da43a2ac9a8f1670fd16463ab370e56... 。
币界网报道:

慢雾安全团队建议对于任何由外部传入的参数都需要做严格的检查,确保用户只能对自己资产进行操作。

作者:Victory

据慢雾区消息,2022 年 10 月 27 日 Team Finance 平台遭受攻击,损失价值约 1450 万美元的代币。慢雾安全团队现将简要复盘分析分享如下。

相关信息

攻击交易

0xb2e3ea72d353da43a2ac9a8f1670fd16463ab370e563b9b5b26119b2601277ce

攻击者地址

0x161cebB807Ac181d5303A4cCec2FC580CC5899Fd

攻击者部署的攻击合约地址

0xCFF07C4e6aa9E2fEc04DAaF5f41d1b10f3adAdF4

攻击核心点

合约并未对迁移的 token 和锁定的 token 进行一致性检查,并且在迁移的逻辑中会退还迁移剩余的代币,导致攻击者可以通过锁定一个任意 token 对合约中不属于攻击者的 LPtoken 进行迁移。

攻击分析

1、攻击者先通过交易

0xe8f17ee00906cd0cfb61671937f11bd3d26cdc47c1534fedc43163a7e89edc6f 构造了 4 个假 token 的 lockedToken 数据。

2、攻击者延长 lockedToken 的锁定时间。至此攻击者的准备工作已经完成,这些准备工作主要是为了绕过 migrate 的限制判断。

3、攻击者通过攻击合约调用 Pool 的 migrate 函数。从传入的参数可以看出攻击者操作迁移的 token 与攻击者锁定的 token 并不一致,这是导致该合约被攻击的根本原因。

4、通过分析参数可以发现传入的 pair 与 token0 和 token1 并不匹配,并且由于传入的 noLiquidity 为 true,所以在

v3Migrator.createAndInitializePoolIfNecessary 的调用中还会创建一个假 token 对 WETH 的 V3 Pool。

5、新创建的合约 Pool 价格 sqrtPriceX96 虽然由外部传入,但在此次攻击中并不是关键原因。此次攻击最重要的获利点是 v3Migrator.migrate(params) 的调用,此函数的作用是进行 Uni V2 往 Uni V3 迁移的逻辑。逻辑如下图所示:

6、在 v3Migrator.migrate(params) 中会 burn 掉 V2 的 LP,根据迁移的比例往 V3 的池子继续添加流动性剩余的部分转回去给迁移者,攻击者传入的迁移比例是 1,所以在迁移完成后还剩余 99% 的 WETH 和 100% FEG(因为添加流动性的是假 token 和 WETH),在之后的逻辑会把迁移剩下的代币转回去给执行迁移的用户。所以攻击者通过迁移不属于他的 LP 获得了非法收益。

7、在第二次攻击中,虽然从调用迁移的参数看出这次传入的 token0 跟 token1 与 Pair 是一致的,但由于此合约被攻击的根本原因是迁移函数中攻击者可以通过锁定任意 token 对合约中存有的 LP 进行迁移。虽然传入的 token 与 pair 参数是一致的,但攻击者还是同样通过 v3Migrator.migrate(params) 的调用,burn 掉了不属于他的 USDC-CAW 的 LPToken,并且在设置迁移的数量只有 1%,攻击者获得了迁移剩余的代币。

8、最后,攻击者利用同样的手法将 USDC-TSUKA,WETH-KNDX 的 LP 套走获利离场。

总结

截止本文发布时,Team Finance 白帽黑客地址已返还 1340 万美元数字资产。

本次攻击事件最根本的原因是由于迁移函数并未对用户锁仓的 token 与迁移操作的 token 进行判断,导致只要任意锁仓一个 token 就可以对合约中存有的 LP 进行一个迁移操作并且迁移的数量还是由外部指定的。慢雾安全团队建议对于任何由外部传入的参数都需要做严格的检查,确保用户只能对自己资产进行操作。

发表评论
发表评论
暂无评论
    相关阅读
    币界百科
    币界资讯
    一位广受关注的加密货币分析师警告称,如果 BTC 未能守住关键支撑位,比特币可能会出现大幅波动。
    比特币
    2025-05-30 00:31:12
    卡尔达诺可能上涨至两位数,一位分析师强调了上涨趋势的主要催化剂,并将在今年实现。
    区块链
    2025-05-29 22:49:10
    资深链上分析师 Willy Woo 警告称,如果短期内没有发生一件关键事件,比特币 (BTC) 市场可能会出现调整。
    比特币
    2025-05-29 22:14:53
    分析师表示,尽管加密货币市场普遍疲软,但随着机构资金流入激增和技术面改善,以太坊有望在 6 月份达到 3000 美元。
    区块链
    2025-05-29 22:05:22
    近期,AI技术对马斯克币进行了全方位的深入分析,揭示出其背后隐藏的诸多利好因素。在加密货币市场风云变幻的当下,马斯克币凭借独特的概念与潜在的发展潜力备受关注。AI从技术创新、市场趋势等多维度展开研究,为投资者展现了一个全新的视角。想深入了解马斯克币的利好详情,就别错过本文的硬核分析!
    区块链书籍
    2025-03-07 11:06:50
    在加密货币交易的世界里,SWASH永续合约和LMWR交易备受关注。永续合约作为一种特殊的衍生品,没有到期或结算时间,能永久持续,且采用资金费用机制保证价格紧跟标的资产价格。这使得交易灵活,避免了交割带来的重复开仓麻烦。而LMWR交易也有着其独特的魅力和规则。本文将深入剖析SWASH永续合约和LMWR交易的特点、交易策略等,助你在交易中做出更明智的决策,无论是新手小白还是经验丰富的交易者,都能从中获取有价值的信息,深入了解这两种交易方式的奥秘。
    交易所百科
    2025-03-07 10:20:00
    近期,加密货币市场风云突变,Trump币成为焦点。它在短时间内暴跌75%,如同风暴席卷市场,导致16万散户爆仓,投资瞬间化为泡影。与此同时,总统家族套现1亿美金的传闻甚嚣尘上,让事件更加扑朔迷离。此前3月4日,山寨币普跌,TRUMP 24小时跌幅就达25.29%。Trump币价格的剧烈波动,凸显了其市场的不稳定性,也给投资者带来了深刻的警示。此次暴跌事件对整个币圈市场冲击巨大,也引发了人们对Trump币未来走向以及币圈发展趋势的广泛关注和思考。投资者需谨慎对待,DYOR,避免盲目跟风投资。
    区块链百科
    2025-03-07 10:10:58
    在加密货币交易领域,XRD永续合约正逐渐成为热门选择。对于新手而言,了解其相关要点至关重要。永续合约是一种加密货币衍生品,允许交易者以杠杆方式交易标的资产价格,没有到期日,可无限期持有。新手入门XRD永续合约,首先要了解基础知识,如概念、杠杆作用和清算机制等;接着选择信誉良好且适合初学者的平台开户;决定交易方向,预测价格波动选择做多或做空;再选择合适杠杆比率;最后下单并指定合约数量、价格和止损点。同时,要注意风险管理,使用止损指令,谨慎使用杠杆,密切关注市场动态。此外,还需了解永续合约交易的优势与风险,优势包括低入门门槛、杠杆放大收益、灵活交易等,风险则有高风险性、市场波动性大等。DYOR,谨慎投资,才能在XRD永续合约交易中更好地把握机会。
    交易所百科
    2025-03-07 21:38:07
    近期,加密货币市场在连续暴跌后迎来大反弹,这一转变源于美国总统特朗普在社交媒体上的系列动态。北京时间3月2日晚间,特朗普发文指示推进包括XRP、SOL和ADA在内的加密货币战略储备,宣称要让美国成为世界加密货币之都。此言论一出,相关加密货币迅速拉涨。随后他又表示比特币和以太坊将是储备核心。受其表态影响,加密货币整体行情集体上涨,比特币、以太坊等涨幅显著。3月3日凌晨,白宫相关负责人称特朗普此举与此前行政命令一致,正在履行让美国成为“世界加密之都”的承诺。今年1月特朗普就任后便发布命令加强美国在数字金融领域领导地位,评估建立战略性国家数字资产储备。这一系列举动引发了市场的广泛关注,也让加密货币领域再次成为焦点,后续市场走势值得持续关注。
    交易所百科
    2025-03-07 13:25:22
    合规浪潮下的链上金融对决,XBIT扩展市场,比特币怎么挖成新课题
    币种知识
    2025-04-14 19:47:35
    在加密货币领域,Hedera永续合约与JUPa平台正逐渐走进大众视野。Hedera永续合约作为一种创新的交易方式,没有到期日,允许交易者无限期持有或卖出合约,能让投资者在无需实际持有资产的前提下,对标的资产价格变动进行投机。而JUPa平台在其中扮演着怎样的角色呢?它是否能为Hedera永续合约交易提供更便捷、高效、安全的环境?又将如何影响加密货币市场的格局?本文将深入剖析Hedera永续合约与JUPa平台的特点、优势及潜在影响,为你呈现加密领域的这两大新势力的全貌。
    币种知识
    2025-03-03 18:40:46
    在当今蓬勃发展的加密货币领域,SRX交易所与JASMY交易平台备受瞩目。SRX交易所凭借其独特的交易机制和安全保障体系,吸引了众多投资者的目光。而JASMY交易平台则因JASMY币的活跃表现而受到广泛关注。JASMY币作为基于以太坊区块链的加密货币,与物联网技术紧密结合,旨在提供去中心化的数据安全解决方案。近期JASMY币短时显著拉升,涨势惊人,还在多个知名国际站上线相关永续合约等。这两大平台在加密货币市场中各有特色,其发展动态和市场表现值得每一位关注加密领域的人士深入研究和持续追踪,它们未来又将在加密货
    矿业知识
    2025-03-04 10:40:30
    币安、欧易和火币,全面解析它们各自的优劣势,希望能帮助大家在投资路上做出更明智的选择。
    交易所知识
    2025-04-07 13:26:59
    在加密货币市场不断发展的当下,DBC永续合约和MOB永续合约逐渐进入投资者的视野。永续合约作为一种独特的金融衍生品,没有到期日,允许投资者无限期持有仓位,24小时结算一次盈亏,这大大增加了资金的灵活使用。DBC和MOB永续合约在市场中有着各自的特点和潜力。对于想要参与这两种合约交易的投资者来说,了解其特性并掌握合适的交易策略至关重要。比如要选择合适的交易平台,确保平台有足够的流动性和高速的订单执行;设置合理的止损和止盈,以控制风险和锁定利润;掌握技术分析,帮助判断市场趋势和价格走势;选择合适的杠杆比例,避
    币种知识
    2025-03-03 21:30:02
    推荐专栏
    热门币种
    更多
    币种
    美元价格
    24H涨跌幅
    BTC比特币
    106,098.25 USDT
    ¥762,453.85
    -1.91%
    ETH以太坊
    2,635.46 USDT
    ¥18,939.20
    -4.32%
    USDT泰达币
    1.00 USDT
    ¥7.19
    +0.05%
    XRP瑞波币
    2.22 USDT
    ¥15.95
    -3.16%
    BNB币安币
    673.68 USDT
    ¥4,841.26
    -1.93%
    SOL
    165.11 USDT
    ¥1,202.00
    -4.819%
    USDC
    0.99970 USDT
    ¥7.18
    +0.02%
    DOGE狗狗币
    0.20874 USDT
    ¥1.52
    -7.649%
    TRX波场币
    0.27220 USDT
    ¥1.96
    -0.84%
    ADA艾达币
    0.71010 USDT
    ¥5.10
    -6.41%
    热搜币种
    更多
    币种
    美元价格
    24H涨跌幅
    柚子
    0.7148 USDT
    ¥5.20
    -5.31%
    比特币
    106098.25 USDT
    ¥772,395.26
    -1.91%
    Uniswap
    6.5072 USDT
    ¥47.37
    -12.59%
    PancakeSwap
    2.5505 USDT
    ¥18.57
    -7.89%
    Filecoin
    2.6819 USDT
    ¥19.52
    -7.98%
    Mask Network
    2.3059 USDT
    ¥16.79
    -0.04%
    以太坊
    2635.46 USDT
    ¥19,186.15
    -4.32%
    狗狗币
    0.20874 USDT
    ¥1.52
    -7.649%
    大零币
    53.5052 USDT
    ¥389.52
    +0.38%
    Horizen
    8.84 USDT
    ¥64.36
    -9.24%
    Solana
    165.11 USDT
    ¥1,202.00
    -4.819%
    币安币
    673.68 USDT
    ¥4,904.39
    -1.93%
    最新快讯
    更多
    观点:马斯克领导的DOGE部门实际节流可能远低于100亿美元
    2025-05-30 11:45:40
    OKXWallet上线Cryptopedia第34期Echoprotocol专场活动
    2025-05-30 11:42:33
    Tether和Circle冻结两个与此相关的地址
    2025-05-30 11:39:07
    BinanceAlpha将首发上线LayerEdge(EDGEN)
    2025-05-30 11:30:02
    以泡泡玛特潮玩IP为原型的Meme币LABUBU市值突破5500万美元,创历史新高
    2025-05-30 11:23:53
    Backpack面向白金段位用户发放空投
    2025-05-30 11:22:24
    受Upbit上线韩元交易对影响,POKT短时拉升超400%
    2025-05-30 11:20:26