空手套白狼 —— YIEDL 被黑分析

时间:2024-09-21 编辑: 浏览:(547)

By: Sissice

背景

2024 年 4 月 24 日,据慢雾安全团队情报,BSC 链上的 YIEDL 项目遭攻击,攻击者获利约 30 万美元。慢雾安全团队对该攻击事件展开分析并将结果分享如下:

(https://twitter.com/SlowMist_Team/status/1782962346039898473)

相关信息

攻击者地址:

0x322696471792440499b1979e0a440491e870667a

被攻击合约地址:

0x4edda16ab4f4cc46b160abc42763ba63885862a4

部分攻击交易:

0x49ca5e188c538b4f2efb45552f13309cc0dd1f3592eee54decfc9da54620c2ec

0x3629ad588ac120163792e92b6c43bd4bdc5bf35cac66eb7f3a0267df93abc849

0x0a89b8670c40b4067b9522a5933c3bf8c44c968103aa642b04c65d49ad9e6457

0x5e468cba495e5f6165418fb9d87d824309c54261055425f33f588dd3b3abbcea

0x8710034dadecfc8c26f651c612f613fffdece6e2f9957b9ec8ab843218168c1d

0x9da398ed274c8cfa774b36003fa8c930d3430d0fc5889b5008830fd6463f68a9

0x2e3d4332f66a334e0170187011ed673dc222f95bf4443b618e08f8052437ef7a

0x5a15fdc57c35f2305aaa0bb95b109ad412b17406d737d137190fe5867393339d

0x8ef3765665cd849cdf9132ab37caf6aa0f891e1f7d9f418f86a6ab6ea38b6f5b

0xa9fa04b033afbed2218679aea92e9429a5f7839d0b4c65358ebf9ba20efcd021

攻击核心

本次事件的攻击核心是利用合约处理 redeem 函数调用时未能充分验证用户输入的外部参数。该参数是控制资产兑换的关键数据,通常包含特定的交易指令或路由信息。攻击者通过恶意构造这一外部参数,实现了未授权的资产转移。

交易分析

攻击者多次调用 redeem 函数,申请赎回数量为 0 的资产,此行为本身看似无害,因为赎回数量为零时通常不会触发任何实际的资金流动:

但是跟进 redeem 函数可以发现,该函数会遍历合约允许的资产列表,并在当前资产不为用户希望接收的资产时,会根据传入的 dataList 参数解析并外部调用 1inch Router 中对应的函数来执行资产兑换操作。

而由于此处传入的 dataList 并未经过检查和验证,使得攻击者可以构造恶意的值去执行 1inch Router 合约的 unoswapTo 函数来进行任意可控的兑换代币操作。

结果,Yiedl BULL 合约中的 WBNB-ADA Token 被兑换为 BNB 至攻击者的地址。

通过这种方式,攻击者无需实际拥有任何赎回份额,即可触发由 dataList 参数控制的代币兑换操作,在不消耗自身资产的情况下,多次调动合约资金,获利离场。

总结

本次攻击的核心在于函数未能充分验证用户输入的 dataList 参数,导致攻击者可以构造恶意的外部数据并利用 1inch 套走合约中的代币。慢雾安全团队建议项目方在开发中实施严格的参数验证机制,尤其是在涉及合约中的资金操作时,要确保所有外部调用均符合预期的行为规范,并对合约的逻辑进行彻底的安全审计,避免类似事件再次发生。

最新 更多 >
  • 1 随着比特币的波动性和以太坊的不确定性持续存在,Qubetics白名单承诺获得巨大回报

    加密货币爱好者对预售并不陌生,预售为早期投资者提供了投资有前景的新项目的机会。一次又一次地,预售被认为是那些敢于冒险的人的一个有利可图的机会。例如,早期的比特币(BTC)投资者有机会投资当时未知的加密货币,当时它的价值只有几美分,现在它的价值数千美元。同样,以太坊(ETH)在2015年提供了预售,只需40美分就可以购买以太币,并见证其指数级增长。 但现在,一个新玩家正在加密货币领域掀起波澜:Qu

  • 2 1confirmation创始人:十年加密投资的经验教训

    作者:Nick Tomaino;翻译:0xjs@下面是我从十年加密货币投资收获的经验教训:原创取胜一切都是开源的,很容易复制,但首创的产品会带来最大的成果(见比特币、以太坊)。纯粹主义者和游客的交集是应用程序的关键太纯粹,产品就会保持小众。太游客化,来得容易,去得也容易。找到交集是应用层真正用户增长的途径(见coinbase)。专注于你喜欢的东西不要因为别人喜欢就去追逐闪亮的东西。追逐流行的叙事是

  • 3 为什么Ripple(XRP)价格今天下跌?

    在XRP未能突破54美分后,空头接管了价格走势。 关键支持级别:0.43美元 关键阻力水平:0.54美元 1.下降趋势持续 在54美分阻力位的拒绝变成了持续的修正,将XRP推向了43美分的当前支撑位。买家现在似乎在等待,没有表现出兴趣的迹象。 按交易查看的图表 2.关键支撑在望 XRP唯一的希望是找到43美分左右的良好支撑,并再次吸引买家。每当它在过去测试这个水平时,价格就会飙升,这就引起了人们

  • 4 以太坊创下活跃地址最大峰值,ETH价格预测

    以太坊(ETH)在其网络和法律方面的活动都在增加。在这些发展中,随着去中心化金融(DeFi)资产继续与关键阻力水平作斗争,人们开始关注以太坊的估值。 根据加密货币分析师阿里·马丁内斯6月22日在X帖子中提供的数据,在最近的发展中,该网络的活跃地址激增。 数据显示,以太坊的活跃ETH地址在过去三个月里出现了最大峰值,达到617170个。这种活动的增加表明,人们对以太坊区块链的兴趣和参与度不断增加,这

  • 5 比特币(BTC)价格跌至 62,000 美元 因鲸鱼交易量创 8 个月新低

    原文来源:钮轱辘瑶6 月 24 日星期一,比特币价格跌至 40 天新低 62,667 美元,随着机构投资者将注意力转向以太坊和飙升的股票市场,以下是 BTC 价格在未来一周可能做出的反应。比特币价格 40 天内首次跌破 63,000 美元继上周表现不佳之后,BTC 的市值缩水逾 1500 亿美元,占 6 月 15 日至 6 月 21 日期间损失的 12% 以上。上周末,空头进一步收紧对比特币市场的

  • 6 TON生态有哪些财富密码可以关注?

    当大多数加密项目正在经历寒冬艰难求存之际,TON 生态却迅速生长吸引着投资者的目光。TON 在今年的投资组合中展现出了惊人的回报率,即便是在大盘下跌,山寨腰斩的行情下也相对抗跌,这种突破性的表现源自 TON 生态内部的蓬勃发展。今年 TON 的价格突破了 8 美元,年回报率达到 480% 。价格飙升使其生态也备受关注, 3 个月内 TVL 增长了 20 倍破 6 亿美元,日活地址数一度超越以太坊。

  • 7 Uphold的Tether退市会给欧洲的USDT带来麻烦吗?

    总部位于纽约的一家受欢迎的加密货币交易所Uphold宣布将六种稳定币摘牌,以回应欧盟即将出台的MiCA监管,其中包括Tether(USDT)——这一群体中最大的一个。 这一决定符合加密资产市场(MiCA)监管,该监管将于2024年6月30日全面生效。MiCA于2023年5月通过成为法律,一个月后部分颁布,要求所有数字资产遵守其广泛的法规。 然而,这确实引起了人们对USDT在该地区未来的担忧。 Mi

  • 8 本周加密推特:唐纳德·特朗普加密争议,马丁·什克里里主演

    Mitchell Preffer解密插图 最近,各种名人都在加密推特上占据了主导地位,过去几天也没什么不同。然而,本周没有出现激烈的竞争或荒谬的噱头,而是出现了一个令人困惑的谜团,一位前总统和加密货币最著名的恶棍之一。 马戏团于周一迅速开始,一枚以唐纳德·特朗普为主题的一个月大的索拉纳迷因硬币DJT因未经证实的谣言而激增,该硬币实际上得到了同名硬币的支持。 在一天内记录了约1.29亿美元的交易量

  • 9 区块链在加强网络安全中的作用

    区块链在增强网络安全中的作用!在当今的数字时代,网络安全威胁越来越复杂,给个人、企业和政府带来了重大挑战。传统的安全措施往往不足以应对这些不断演变的威胁。 然而,区块链技术正在成为增强网络安全的强大工具,为保护敏感数据和维护数字交易的完整性提供强大的解决方案。 了解区块链技术 区块链是一种去中心化的数字账本,它记录多台计算机上的交易,因此注册的交易不能追溯更改。这项技术通过其固有的去中心化、不变性

  • 10 代币化资产会重塑金融吗?麦肯锡4万亿美元预测

    麦肯锡公司分析师表示,尽管起步缓慢,但代币化金融资产预计到2030年将达到2万亿美元的市场。他们预测,某些资产类别将比其他资产类别更快地采用标记化,乐观的情况是市场将翻一番,达到4万亿美元。 分析人士注意到,代币化势头强劲,但由于金融基础设施现代化的复杂性,尤其是在监管严格的行业,广泛采用代币化仍遥遥无期。 现金、存款、债券、ETN、共同基金、ETF、贷款和证券化有望成为早期采用者,到2030年,