Cointime

Download App
iOS & Android

สัญญา Biswap V3Migrator เต็มไปด้วยช่องโหว่ และการโจมตีโทเค็นปลอมทำให้ผู้ใช้เสียเงิน

Validated Project

เมื่อวันที่ 1 กรกฎาคม 2023 ผู้โจมตีใช้ประโยชน์จากช่องโหว่ในสัญญา Biswap V3Migrator บน Binance Smart Chain (BSC) เพื่อขโมยโทเค็นมูลค่าประมาณ 140,000 ดอลลาร์จากผู้ใช้ที่ไม่สงสัย ผู้โจมตีใช้การโจมตีด้วยโทเค็นปลอมเพื่อควบคุมพารามิเตอร์ของฟังก์ชันการย้ายข้อมูลและสูบฉีดสภาพคล่องจากผู้ใช้ที่อนุญาตโทเค็นผู้ให้บริการสภาพคล่อง (LP) ในสัญญา V3Migrator การโจมตีนี้เกิดขึ้นได้เนื่องจากสัญญา V3Migrator ไม่มีพารามิเตอร์การตรวจสอบเมื่อย้ายจาก Biswap V2 ไปยัง Biswap V3 หากการโจมตีไม่ถูกหยุดลงทันเวลา มันจะทำให้ Biswap สูญเสียทรัพย์สินไปเกือบสิบล้านดอลลาร์

ซื้อขาย

ผู้โจมตีดำเนินการธุรกรรมสามรายการเพื่อดำเนินการโจมตี: https://bscscan.com//tx/0xe13ec0941580d3c286b46fa6566f20195bdd52b3d65fc7ff4a953a8fc774c6c4

https://bscscan.com//tx/0xe5c89e9ac217e4e16c2399f3597f7b5fbb73b45c1d3360788ee51ea2561def3a

https://bscscan.com//tx/0x8693a95f8481ba02ceaabed8e95b4e1eb8ac589c69c027c96b12ac5295714c3f

ผู้โจมตี

ที่อยู่ของผู้โจมตีคือ [ 0xa1e31b29f94296fc85fac8739511360f279b1976 ]

สัญญาการโจมตี

สัญญาการโจมตีคือ [ 0x1d448e9661c5abfc732ea81330c6439b0aa449b5 ] สัญญานี้ใช้งานโดยผู้โจมตีในวันที่ 30 มิถุนายน 2023 หนึ่งวันก่อนการโจมตี สัญญามีตรรกะง่ายๆ ในการเรียกสัญญา V3Migrator ด้วยพารามิเตอร์ต่างๆ

สัญญาที่ถูกโจมตี

สัญญาที่ถูกโจมตีคือ [ 0x839b0afd0a0528ea184448e890cbaaffd99c1dbf ] นี่คือสัญญา V3Migrator ที่ปรับใช้โดย Biswap เมื่อวันที่ 28 มิถุนายน 2023 สัญญานี้ออกแบบมาเพื่อช่วยผู้ใช้ย้ายโทเค็น LP จาก Biswap V2 ไปยัง Biswap V3

ขั้นตอนการโจมตี

ผู้โจมตีใช้ประโยชน์จากข้อบกพร่องในสัญญา V3Migrator ทำให้สามารถแก้ไขพารามิเตอร์ของฟังก์ชันการย้ายข้อมูลได้ ขั้นตอนการโจมตีมีดังนี้:

  1. เหยื่ออนุญาตโทเค็น LP ในสัญญา Biswap V3Migrator
  2. ผู้โจมตีเผาโทเค็น V2 LP ของเหยื่อและเพิ่มสภาพคล่อง V3 ด้วยโทเค็นปลอม ในขั้นตอนนี้ token0 และ token1 ของ V2 LP ยังอยู่ในสัญญา V3Migrator
  3. ผู้โจมตีเผาโทเค็น V2 LP ปลอมและเพิ่มสภาพคล่อง V3 ด้วย token0 และ token1 ของ V2 LP และ token0 และ token1 ส่วนเกินที่ไม่ได้ใช้ในการเพิ่มสภาพคล่อง V3 จะถูกโอนกลับไปยังผู้โจมตี ในขณะเดียวกัน สภาพคล่อง V3 ในขั้นตอนนี้ก็เป็นของผู้โจมตีเช่นกัน

สาเหตุ

สาเหตุของการโจมตีคือสัญญา V3Migrator ของ Biswap ไม่มีพารามิเตอร์การตรวจสอบเมื่อย้ายจาก Biswap V2 ไปยัง Biswap V3 โดยเฉพาะในสัญญามีประเด็นสำคัญคือ

  • สัญญาไม่ได้ตรวจสอบว่าพารามิเตอร์ token0 และ token1 ตรงกับโทเค็นจริงในโทเค็น V2 LP;

ปัญหาเหล่านี้ทำให้ผู้โจมตีสามารถส่งโทเค็นปลอมและจำนวนเงินไปยังฟังก์ชันการย้ายข้อมูล และขโมยโทเค็นจริงจากผู้ใช้ที่อนุญาตโทเค็น LP ไปยังสัญญา V3Migrator

รหัสกุญแจ

ทรัพย์สินเสียหาย

ผู้โจมตี [0xa1e31b29f94296fc85fac8739511360f279b1976] ได้รับทรัพย์สินอย่างผิดกฎหมายสูงถึง $140,000

กระแสเงินทุน

ผู้โจมตีถอนสภาพคล่องเพื่อแลกกับ $BNB

ในท้ายที่สุด ผู้โจมตีได้โอนเงิน 603 $BNB ให้กับ Tornadocash เพื่อใช้ในการฟอกเงิน

ป.ป.ช

https://github.com/SunWeb3Sec/DeFiHackLabs/blob/main/src/test/Biswap_exp.sol

คำแนะนำด้านความปลอดภัย

ขอแนะนำให้ผู้ใช้ยกเลิกการอนุญาต Biswap V3Migrator: https://bscscan.com/tokenapprovalchecker

สรุปแล้ว

ตัวอย่างทั่วไปคือการโจมตี Biswap การโจมตีโทเค็นปลอมใช้ช่องโหว่ DEX บน BSC อย่างเต็มที่เพื่อเก็บเกี่ยวเงินทุนจากผู้ใช้และฝ่ายโครงการ การโจมตียังเน้นย้ำถึงความสำคัญของการตรวจสอบพารามิเตอร์และยอดคงเหลือของสัญญาที่จัดการเงินของผู้ใช้ นอกจากนี้ ผู้ใช้ควรระมัดระวังเมื่อให้สิทธิ์โทเค็นกับสัญญาของบุคคลที่สามและตรวจสอบซอร์สโค้ดและรายงานการตรวจสอบของสัญญาก่อนที่จะใช้ ในฐานะบริษัทรักษาความปลอดภัย Web3 ชั้นนำ MetaTrust Labs ค้นพบการโจมตีครั้งแรกเมื่อวันที่ 1 กรกฎาคม และส่งการแจ้งเตือนไปยัง Biswap บน Twitter Biswap ยังใช้กลยุทธ์การเผชิญปัญหาสองแบบที่เสนอโดย MetaTrust Labs:

  • กำหนดให้ผู้ใช้ยกเลิกการอนุญาตสัญญา V3Migrator โดยเร็วที่สุด เพื่อให้ผู้โจมตีไม่สามารถเข้าถึงโทเค็น LP ของตนได้อีกต่อไป
  • ลบทวีตของพวกเขาเองที่ส่งเสริมการย้าย V3 และแจ้งให้ผู้ใช้ทราบถึงประโยชน์ของการย้ายโทเค็น LP

หากการโจมตีนี้ไม่หยุดลงทันเวลา สัญญาการย้ายข้อมูลทั้งหมดของ Biswap จะเสียหายหลายหมื่นดอลลาร์ เนื่องจากผู้โจมตีสามารถใช้โทเค็นปลอมเพื่อย้ายสภาพคล่องทั้งหมดจาก Biswap V2 ไปยัง Biswap V3 ซึ่งเป็นอันตรายต่อ Biswap และผู้ใช้ มันจะเป็นการทำลายล้างและความพ่ายแพ้อย่างร้ายแรงสำหรับการพัฒนา DEX บน BSC

ตามเรามา

ตามเรามา

ทวิตเตอร์: @ MetaTrustLabs

เว็บไซต์: metatrust.io

ความคิดเห็น

ความคิดเห็นทั้งหมด

Recommended for you

  • Galaxy CEO: สมาชิกคณะรัฐมนตรีของ Trump เกือบทั้งหมดถือ Bitcoin

    Michael Novogratz ซีอีโอ Galaxy กล่าวในการให้สัมภาษณ์กับ CNBC ว่าสมาชิกเกือบทั้งหมดของคณะรัฐมนตรีของประธานาธิบดีทรัมป์ที่ได้รับเลือกเป็นประธานาธิบดีสหรัฐฯ ถือ Bitcoin และเป็นผู้สนับสนุนสินทรัพย์ดิจิทัลที่แข็งแกร่ง เขาตั้งข้อสังเกตว่าสมาชิกเหล่านี้สนับสนุนนวัตกรรม สินทรัพย์ดิจิทัล และ Bitcoin เอง Novogratz ยังกล่าวอีกว่าฉันจะไม่แปลกใจเลยหากราคาของสกุลเงินดิจิทัลจะสูงขึ้นอีก ตลาดอยู่ในช่วงการค้นหาราคาและอุปทานมีจำกัด

  • สำนักงานครอบครัว: จากการลงทุนแบบอนุรักษ์นิยมไปจนถึงโซลูชั่นทางการเงินที่เป็นนวัตกรรมและกลยุทธ์การลงทุนที่ทันสมัย

    Rami Harajli ประธานเจ้าหน้าที่ฝ่ายการลงทุนของ International Venture Capital Holdings กล่าวว่าสำนักงานครอบครัวมักจะมุ่งเน้นไปที่กลยุทธ์การลงทุนแบบอนุรักษ์นิยม โดยลงทุนในพันธบัตร อสังหาริมทรัพย์ และสินค้าโภคภัณฑ์เป็นหลัก แต่ปัจจุบันได้ย้ายไปสู่การลงทุนทางเลือก การลงทุนภาคเอกชน การลงทุนร่วม การร่วมทุน การลงทุนด้านเงินทุนและผลกระทบ ผู้นำในสาขานี้ สำนักงานครอบครัวกำลังใช้กลยุทธ์เชิงนวัตกรรมที่นอกเหนือไปจากวิธีการลงทุนแบบเดิมๆ เพื่อให้สอดคล้องกับเป้าหมายระยะยาวได้ดียิ่งขึ้น เทคโนโลยี AI ได้ถูกนำไปใช้อย่างมีกลยุทธ์ในด้านสำคัญๆ และการบูรณาการนี้สะท้อนให้เห็นถึงความมุ่งมั่นของสำนักงานครอบครัวในการใช้ประโยชน์จากนวัตกรรมสำหรับการวางแผนเชิงกลยุทธ์ที่มีข้อมูลครบถ้วนและมีประสิทธิภาพ ตามรายงานของ UBS Global Family Office พบว่า 78% ของสำนักงานครอบครัวอ้างว่าพวกเขามีแนวโน้มที่จะลงทุนใน AI ภายในสองถึงสามปีข้างหน้า

  • XEX เปิดตัวสัญญาไม่จำกัดระยะเวลา Slerf/USDT อย่างเป็นทางการในเวลา 19:00 น. ของวันที่ 22 พฤศจิกายน (UTC+8)

    ตามข่าวเมื่อวันที่ 22 พฤศจิกายน XEX ได้เปิดตัวสัญญาถาวรของ Slerf/USDT อย่างเป็นทางการในเวลา 19:00 น. ของวันที่ 22 พฤศจิกายน (UTC+8)

  • Galaxy CEO: สมาชิกคณะรัฐมนตรีของ Trump โดยทั่วไปจะถือ Bitcoin และเป็นผู้สนับสนุนสินทรัพย์ดิจิทัล

    ตามข่าวเมื่อวันที่ 22 พฤศจิกายน Michael Novogratz ซีอีโอของ Galaxy Digital กล่าวเมื่อเร็ว ๆ นี้ว่าฝ่ายบริหารของ Trump ได้นำมาซึ่ง "การเปลี่ยนกระบวนทัศน์" ในการควบคุมสกุลเงินดิจิทัล เขาชี้ให้เห็นว่าสมาชิกคณะรัฐมนตรีของทรัมป์เกือบทั้งหมดถือ Bitcoin และเป็นผู้สนับสนุนสินทรัพย์ดิจิทัล โดยทั่วไปพวกเขาสนับสนุนนวัตกรรม สินทรัพย์ดิจิทัล และการพัฒนา Bitcoin

  • ที่มา: a16z คาดว่าจะได้ที่นั่งในคณะกรรมการที่ปรึกษาด้านสกุลเงินดิจิทัลของ Trump

    ตามข่าวเมื่อวันที่ 22 พฤศจิกายน ผู้บริหารอุตสาหกรรมสินทรัพย์ดิจิทัลหลายรายระบุว่า บริษัทเข้ารหัสหลายแห่ง เช่น Ripple, Kraken และ Circle กำลังแย่งชิงที่นั่งในคณะกรรมการที่ปรึกษาด้านสกุลเงินดิจิทัล ซึ่งให้สัญญาโดยประธานาธิบดีทรัมป์ที่จะจัดตั้งขึ้น โดยพยายามที่จะมีอิทธิพลต่อนโยบายที่วางแผนไว้ของสหรัฐฯ การปฏิรูปมีคำพูด แหล่งข่าวกล่าวว่า a16z ซึ่งเป็นบริษัทร่วมทุนยักษ์ใหญ่อย่าง Andreessen Horowitz คาดว่าจะได้ที่นั่งในเรื่องนี้

  • BTC ทะลุ $98,500

    สถานการณ์ตลาดแสดงให้เห็นว่า BTC เกิน US$98,500 และตอนนี้ซื้อขายที่ US$98,501.24 โดยเพิ่มขึ้น 0.84% ​​ใน 24 ชั่วโมง ตลาดมีความผันผวนอย่างมาก ดังนั้นโปรดควบคุมความเสี่ยง

  • สหราชอาณาจักรวางแผนที่จะร่างกรอบการกำกับดูแลสำหรับอุตสาหกรรมสกุลเงินดิจิทัลในต้นปีหน้า

    นายทิวลิป ซิดดิก รัฐมนตรีกระทรวงเศรษฐกิจของอังกฤษกล่าวในการประชุมว่าสหราชอาณาจักรวางแผนที่จะพัฒนากรอบการกำกับดูแลสำหรับอุตสาหกรรมสกุลเงินดิจิทัลในต้นปีหน้า กฎดังกล่าวจะนำไปใช้กับเหรียญ stablecoin และบริการด้านตราสารทุน และจะยุติความไม่แน่นอนของอุตสาหกรรมเป็นเวลาหลายเดือน จากข้อมูลของ Bloomberg ข่าวนี้เป็นข่าวดีสำหรับตลาดสกุลเงินดิจิทัล

  • กรรมาธิการ CFTC เรียกร้องให้มีการปฏิรูปนโยบาย Cryptocurrency แบบเร่งรัด

    Summer Mersinger กรรมาธิการการซื้อขายสินค้าโภคภัณฑ์ล่วงหน้าของสหรัฐฯ (CFTC) กล่าวสุนทรพจน์ในการประชุมสุดยอด Blockchain ในอเมริกาเหนือ โดยเรียกร้องให้มีการพัฒนานโยบายมาตรฐานของสกุลเงินดิจิทัลผ่านการแจ้งอย่างเป็นทางการและกระบวนการแสดงความคิดเห็น Mersinger กล่าวว่ามีปัญหากับแนวทาง "การกำกับดูแลแบบบังคับใช้" ในปัจจุบันของผู้กำกับดูแลในอุตสาหกรรมสกุลเงินดิจิทัล โดยเฉพาะอย่างยิ่งกรณีของ Uniswap Labs เธอเน้นย้ำว่า CFTC เป็น “หน่วยงานกำกับดูแลในอุดมคติสำหรับตลาดสปอตสกุลเงินดิจิทัล” เนื่องจากความสามารถในการดำเนินการเปลี่ยนแปลงทางกฎหมายที่สำคัญได้อย่างรวดเร็ว โดยไม่กระทบต่อตลาด Mersinger ตั้งข้อสังเกตว่าในขณะที่หน่วยงาน cryptocurrency รวมถึง DeFi ทางการเงินแบบกระจายอำนาจ มักจะถูกแบ่งออกเป็นหมวดหมู่ที่มีอยู่ และจำเป็นต้องปฏิบัติตามกฎหมายเดียวกัน ขณะนี้ยังไม่มีเส้นทางอย่างเป็นทางการในการลงทะเบียน เธอแนะนำว่าอุตสาหกรรม cryptocurrency ควรเริ่มเข้าถึงทันทีที่ผู้นำรัฐบาลใหม่มุ่งมั่นที่จะอำนวยความสะดวกในการเจรจาตั้งแต่เนิ่นๆ เป็นที่น่าสังเกตว่าข้อตกลงล่าสุดของ CFTC กับ Uniswap นั้นค่อนข้างเล็ก ซึ่งสะท้อนถึงการเปลี่ยนแปลงเล็กน้อยในทัศนคติด้านกฎระเบียบ

  • Binance เสริมความแข็งแกร่งให้กับแผนกการปฏิบัติตามกฎระเบียบ โดยวางแผนที่จะมีพนักงานปฏิบัติตามกฎระเบียบเต็มเวลา 645 คนภายในสิ้นปีนี้

    Binance ซึ่งเป็นบริษัทแลกเปลี่ยนสกุลเงินดิจิทัลที่ใหญ่ที่สุดในโลก คาดว่าจะเพิ่มพนักงานปฏิบัติตามกฎระเบียบเต็มเวลาเป็น 645 คนภายในสิ้นปีนี้ ซึ่งเพิ่มขึ้น 34% จากเดือนพฤศจิกายนปีที่แล้ว ในขณะที่ยังคงขยายแผนกปฏิบัติตามกฎระเบียบอย่างรวดเร็ว รวมถึงผู้รับเหมาด้วย ตลาดแลกเปลี่ยนสกุลเงินดิจิทัลมีพนักงานที่มุ่งเน้นการปฏิบัติตามกฎระเบียบมากกว่า 1,000 คน ตามแถลงการณ์ของ Binance เมื่อวันศุกร์ การมุ่งเน้นที่เข้มแข็งของ Binance ในการปฏิบัติตามกฎระเบียบนั้นค่อนข้างใหม่ โดยเมื่อปีที่แล้วบริษัทแลกเปลี่ยนตกลงที่จะจ่ายค่าปรับจำนวนมากถึง 4.3 พันล้านดอลลาร์สำหรับการละเมิดพระราชบัญญัติความลับของธนาคาร (BSA) และจงใจหลีกเลี่ยงการคว่ำบาตรระหว่างประเทศ

  • MicroStrategy เพิ่มขึ้น 6% ก่อนที่หุ้นสหรัฐจะเปิด

    MicroStrategy เพิ่มขึ้น 6% ก่อนตลาดหุ้นสหรัฐฯ เปิด แต่ปิดตัวลงมากกว่า 16% เมื่อวานนี้