风险提示:理性看待区块链,提高风险意识!
SharkTeam:Hedgey Finance被攻击事件分析
首页 > 业界 > 区块链 2024-04-23 11:30:39
币界网报道:

2024年4月19日,Hedgey Finance遭受多笔攻击交易,损失超过200万美元。

20240423102247263image.png

SharkTeam对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

Hedgey Finance被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了ClaimCampaigns合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约130万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从ClaimCampaigns合约中转移走了1,303,910.12 USDC。交易详情如下:

20240422195005495image.png

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为0xa17f)

攻击过程如下:

20240422195014521image.png

1 从Balancer中闪电贷1.305M USDC。

2 调用ClaimCampaigns合约中的createLockedCampaign函数。在该函数中,攻击合约会将1.305M USDC存入ClaimCampaigns合约中,然后laimCampaigns合约会将转入的1.305M USDC批准给攻击合约使用。

3 调用ClaimCampaigns合约中的cancelCampaign函数。在该函数中,攻击合约将存入的1.305M USDC提取出来,但在createLockedCampaign函数中批准给攻击合约的USDC并没有取消。

4 攻击合约偿还Balancer的闪电贷。

在该交易中,攻击合约将保存在ClaimCampaigns合约中的1.305M USDC提取走后,ClaimCampaigns合约批准给攻击合约的1.305M USDC并没有取消,因此攻击合约可以直接调用USDC的transferFrom函数再次从ClaimCampaigns合约中转移走1.305M USDC。这也是交易0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517实现的功能。

通过以上两笔交易,攻击者从ClaimCampaigns合约中盗取了1.305M USDC。

除了USDC外,该攻击者利用此漏洞还从ClaimCampaigns合约中盗取了大量的NOBL Token,加上USDC,总价值超过200万美元。

二、漏洞分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给msg.sender中的Token。

智能合约ClaimCampaigns的createLockedCamaign函数会将msg.sender的Token存入到目标合约中,并将这些Token批准给msg.sender。

20240422195025427image.png

cancelCampaign函数会将存入的Token提取出来,但却并没有取消代币的批准。

20240422195035194image.png

攻击者利用此漏洞,直接调用Token的transferFrom函数从目标合约中再次转移走批准的代币。

三、安全建议

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移Token时保证同步代币批准的数量,避免上面转移走了Token但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

上一篇: SSV联创:再质押的风险被极度高估
下一篇: 坚持打造全球顶级的专业性行业盛会 鲁伟鼎、肖风充分肯定香港Web3嘉年华成绩
推荐专栏
Boss Wallet Web3 Econom Pass
专注币圈最新资讯
通俗浅显地聊透Web3大事小情
读懂区块链生态与未来,尽在币界网!
热门币种
更多
币种
美元价格
24H涨跌幅
BTC比特币
62,535.04 USDT
¥446,318.83
+5.18%
ETH以太坊
3,101.24 USDT
¥22,133.86
+3.04%
BNB币安币
584.57 USDT
¥4,172.13
+3.93%
USDT泰达币
1.02 USDT
¥7.28
-0.18%
SOL
144.26 USDT
¥1,029.59
+3.83%
XRP瑞波币
0.53150 USDT
¥3.79
+1.55%
USDC
1.00 USDT
¥7.14
-0.03%
DOGE狗狗币
0.14340 USDT
¥1.02
+7.74%
TON
5.76 USDT
¥41.12
+9.97%
ADA艾达币
0.46720 USDT
¥3.33
+1.72%
热搜币种
更多
币种
美元价格
24H涨跌幅
比特币
62553.15 USDT
¥452,715.91
+5.06%
Solana
143.21 USDT
¥1,036.45
+3.72%
Arweave
35.0533 USDT
¥253.69
-2.17%
Filecoin
6.0889 USDT
¥44.07
+1.71%
狗狗币
0.144 USDT
¥1.04
+7.87%
Yield Guild Games
0.8386 USDT
¥6.07
+6.17%
字节元
0.017399 USDT
¥0.13
+11.06%
币安币
584.67 USDT
¥4,231.43
+3.82%
以太坊
3102.31 USDT
¥22,452.35
+3.05%
奇亚
33.7868 USDT
¥244.53
+0.58%
Shiba Inu
2.43E-5 USDT
¥0.00
+4.56%
dYdX
2.202 USDT
¥15.94
+3.91%
最新快讯
更多
加密商业:比特币之夏,雪崩与Stripe集成,等等
2024-05-04 05:33:35
为什么Toncoin的TON加密货币价格上涨?
2024-05-04 05:32:29
比特币投资者在加密骗局中损失数百万:立即保护您的BTC投资!
2024-05-04 05:32:02
埃隆·马斯克的巅峰未能动摇大多数狗狗币(DOGE)投资者:深度跳水
2024-05-04 05:31:35
热门Altcoin的开发者宣布再推出两款代币——同时推出农业
2024-05-04 05:30:52
人工智能在美国金融市场的新提议
2024-05-04 05:30:23
受欢迎的以太坊Altcoin(ETH)在空投后暴跌90%:深入了解加密货币市场的转变
2024-05-04 05:30:01
下载币界网APP