安全团队:DFX Finance攻击者获利逾23万美元

admin 阅读:23 2024-01-25 08:31:04 评论:0
欧易注册领取80000USDT奖励
欧易OKX交易所

11月11日消息,据慢雾安全团队情报,eth链上的Dfx finance项目遭到攻击,攻击者获利约231,138美元。慢雾安全团队以简讯形式分享如下: 1. 攻击者首先调用了名为curve的合约中的viewDeposit函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱。 2. 紧接着继续Curve合约的flash函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的flashCallback函数回调了合约的deposit函数进行存款。 3. 存款函数外部调用了PrOPortionalliquidity合约的prOPortionalDeposit函数,在该函数中会将第二步中借来的资金转移回Curve合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证。 4. 由于利用重入了存款函数来将资金转移回Curve合约中,使得成功通过了闪电贷还款的余额检查。 5. 最后调用withdraw函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约2,283,092,402枚XIDR代币和99,866枚usdt?C代币获利。 此次攻击的主要原因在于Curve合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利。

    安全团队:DFX Finance攻击者获利逾23万美元

    本文 币圈宝 原创,转载保留链接!网址:http://kubaobao.cn/5932.html

    可以去百度分享获取分享代码输入这里。
    声明

    1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

    搜索
    排行榜
    关注我们

    联系客服开通欧易交易手续费返点