Cointime

Download App
iOS & Android

สัญญา Biswap V3Migrator เต็มไปด้วยช่องโหว่ และการโจมตีโทเค็นปลอมทำให้ผู้ใช้เสียเงิน

Validated Project

เมื่อวันที่ 1 กรกฎาคม 2023 ผู้โจมตีใช้ประโยชน์จากช่องโหว่ในสัญญา Biswap V3Migrator บน Binance Smart Chain (BSC) เพื่อขโมยโทเค็นมูลค่าประมาณ 140,000 ดอลลาร์จากผู้ใช้ที่ไม่สงสัย ผู้โจมตีใช้การโจมตีด้วยโทเค็นปลอมเพื่อควบคุมพารามิเตอร์ของฟังก์ชันการย้ายข้อมูลและสูบฉีดสภาพคล่องจากผู้ใช้ที่อนุญาตโทเค็นผู้ให้บริการสภาพคล่อง (LP) ในสัญญา V3Migrator การโจมตีนี้เกิดขึ้นได้เนื่องจากสัญญา V3Migrator ไม่มีพารามิเตอร์การตรวจสอบเมื่อย้ายจาก Biswap V2 ไปยัง Biswap V3 หากการโจมตีไม่ถูกหยุดลงทันเวลา มันจะทำให้ Biswap สูญเสียทรัพย์สินไปเกือบสิบล้านดอลลาร์

ซื้อขาย

ผู้โจมตีดำเนินการธุรกรรมสามรายการเพื่อดำเนินการโจมตี: https://bscscan.com//tx/0xe13ec0941580d3c286b46fa6566f20195bdd52b3d65fc7ff4a953a8fc774c6c4

https://bscscan.com//tx/0xe5c89e9ac217e4e16c2399f3597f7b5fbb73b45c1d3360788ee51ea2561def3a

https://bscscan.com//tx/0x8693a95f8481ba02ceaabed8e95b4e1eb8ac589c69c027c96b12ac5295714c3f

ผู้โจมตี

ที่อยู่ของผู้โจมตีคือ [ 0xa1e31b29f94296fc85fac8739511360f279b1976 ]

สัญญาการโจมตี

สัญญาการโจมตีคือ [ 0x1d448e9661c5abfc732ea81330c6439b0aa449b5 ] สัญญานี้ใช้งานโดยผู้โจมตีในวันที่ 30 มิถุนายน 2023 หนึ่งวันก่อนการโจมตี สัญญามีตรรกะง่ายๆ ในการเรียกสัญญา V3Migrator ด้วยพารามิเตอร์ต่างๆ

สัญญาที่ถูกโจมตี

สัญญาที่ถูกโจมตีคือ [ 0x839b0afd0a0528ea184448e890cbaaffd99c1dbf ] นี่คือสัญญา V3Migrator ที่ปรับใช้โดย Biswap เมื่อวันที่ 28 มิถุนายน 2023 สัญญานี้ออกแบบมาเพื่อช่วยผู้ใช้ย้ายโทเค็น LP จาก Biswap V2 ไปยัง Biswap V3

ขั้นตอนการโจมตี

ผู้โจมตีใช้ประโยชน์จากข้อบกพร่องในสัญญา V3Migrator ทำให้สามารถแก้ไขพารามิเตอร์ของฟังก์ชันการย้ายข้อมูลได้ ขั้นตอนการโจมตีมีดังนี้:

  1. เหยื่ออนุญาตโทเค็น LP ในสัญญา Biswap V3Migrator
  2. ผู้โจมตีเผาโทเค็น V2 LP ของเหยื่อและเพิ่มสภาพคล่อง V3 ด้วยโทเค็นปลอม ในขั้นตอนนี้ token0 และ token1 ของ V2 LP ยังอยู่ในสัญญา V3Migrator
  3. ผู้โจมตีเผาโทเค็น V2 LP ปลอมและเพิ่มสภาพคล่อง V3 ด้วย token0 และ token1 ของ V2 LP และ token0 และ token1 ส่วนเกินที่ไม่ได้ใช้ในการเพิ่มสภาพคล่อง V3 จะถูกโอนกลับไปยังผู้โจมตี ในขณะเดียวกัน สภาพคล่อง V3 ในขั้นตอนนี้ก็เป็นของผู้โจมตีเช่นกัน

สาเหตุ

สาเหตุของการโจมตีคือสัญญา V3Migrator ของ Biswap ไม่มีพารามิเตอร์การตรวจสอบเมื่อย้ายจาก Biswap V2 ไปยัง Biswap V3 โดยเฉพาะในสัญญามีประเด็นสำคัญคือ

  • สัญญาไม่ได้ตรวจสอบว่าพารามิเตอร์ token0 และ token1 ตรงกับโทเค็นจริงในโทเค็น V2 LP;

ปัญหาเหล่านี้ทำให้ผู้โจมตีสามารถส่งโทเค็นปลอมและจำนวนเงินไปยังฟังก์ชันการย้ายข้อมูล และขโมยโทเค็นจริงจากผู้ใช้ที่อนุญาตโทเค็น LP ไปยังสัญญา V3Migrator

รหัสกุญแจ

ทรัพย์สินเสียหาย

ผู้โจมตี [0xa1e31b29f94296fc85fac8739511360f279b1976] ได้รับทรัพย์สินอย่างผิดกฎหมายสูงถึง $140,000

กระแสเงินทุน

ผู้โจมตีถอนสภาพคล่องเพื่อแลกกับ $BNB

ในท้ายที่สุด ผู้โจมตีได้โอนเงิน 603 $BNB ให้กับ Tornadocash เพื่อใช้ในการฟอกเงิน

ป.ป.ช

https://github.com/SunWeb3Sec/DeFiHackLabs/blob/main/src/test/Biswap_exp.sol

คำแนะนำด้านความปลอดภัย

ขอแนะนำให้ผู้ใช้ยกเลิกการอนุญาต Biswap V3Migrator: https://bscscan.com/tokenapprovalchecker

สรุปแล้ว

ตัวอย่างทั่วไปคือการโจมตี Biswap การโจมตีโทเค็นปลอมใช้ช่องโหว่ DEX บน BSC อย่างเต็มที่เพื่อเก็บเกี่ยวเงินทุนจากผู้ใช้และฝ่ายโครงการ การโจมตียังเน้นย้ำถึงความสำคัญของการตรวจสอบพารามิเตอร์และยอดคงเหลือของสัญญาที่จัดการเงินของผู้ใช้ นอกจากนี้ ผู้ใช้ควรระมัดระวังเมื่อให้สิทธิ์โทเค็นกับสัญญาของบุคคลที่สามและตรวจสอบซอร์สโค้ดและรายงานการตรวจสอบของสัญญาก่อนที่จะใช้ ในฐานะบริษัทรักษาความปลอดภัย Web3 ชั้นนำ MetaTrust Labs ค้นพบการโจมตีครั้งแรกเมื่อวันที่ 1 กรกฎาคม และส่งการแจ้งเตือนไปยัง Biswap บน Twitter Biswap ยังใช้กลยุทธ์การเผชิญปัญหาสองแบบที่เสนอโดย MetaTrust Labs:

  • กำหนดให้ผู้ใช้ยกเลิกการอนุญาตสัญญา V3Migrator โดยเร็วที่สุด เพื่อให้ผู้โจมตีไม่สามารถเข้าถึงโทเค็น LP ของตนได้อีกต่อไป
  • ลบทวีตของพวกเขาเองที่ส่งเสริมการย้าย V3 และแจ้งให้ผู้ใช้ทราบถึงประโยชน์ของการย้ายโทเค็น LP

หากการโจมตีนี้ไม่หยุดลงทันเวลา สัญญาการย้ายข้อมูลทั้งหมดของ Biswap จะเสียหายหลายหมื่นดอลลาร์ เนื่องจากผู้โจมตีสามารถใช้โทเค็นปลอมเพื่อย้ายสภาพคล่องทั้งหมดจาก Biswap V2 ไปยัง Biswap V3 ซึ่งเป็นอันตรายต่อ Biswap และผู้ใช้ มันจะเป็นการทำลายล้างและความพ่ายแพ้อย่างร้ายแรงสำหรับการพัฒนา DEX บน BSC

ตามเรามา

ตามเรามา

ทวิตเตอร์: @ MetaTrustLabs

เว็บไซต์: metatrust.io

ความคิดเห็น

ความคิดเห็นทั้งหมด

Recommended for you

  • ETH ทะลุ 2,000 ดอลลาร์

    ข้อมูลตลาดแสดงให้เห็นว่า ETH ทะลุ 2,000 ดอลลาร์แล้ว และปัจจุบันซื้อขายอยู่ที่ 2,000.7 ดอลลาร์ ลดลง 3.93% ในช่วง 24 ชั่วโมงที่ผ่านมา ตลาดมีความผันผวนสูง โปรดบริหารความเสี่ยงของคุณอย่างเหมาะสม

  • ราคา Bitcoin ทะลุ 68,000 ดอลลาร์

    ข้อมูลตลาดแสดงให้เห็นว่า BTC ทะลุระดับ 68,000 ดอลลาร์แล้ว และปัจจุบันซื้อขายอยู่ที่ 68,000.01 ดอลลาร์ ลดลง 3.33% ในช่วง 24 ชั่วโมงที่ผ่านมา ตลาดกำลังมีความผันผวนสูง ดังนั้นโปรดบริหารความเสี่ยงของคุณให้เหมาะสม

  • ราคา BTC ร่วงลงต่ำกว่า 67,000 ดอลลาร์

    ข้อมูลตลาดแสดงให้เห็นว่า BTC ร่วงลงต่ำกว่า 67,000 ดอลลาร์ โดยปัจจุบันซื้อขายอยู่ที่ 66,996.64 ดอลลาร์ ลดลง 4.65% ในช่วง 24 ชั่วโมงที่ผ่านมา ตลาดกำลังมีความผันผวนสูง โปรดบริหารความเสี่ยงของคุณให้เหมาะสม

  • ราคา Bitcoin ทะลุ 67,000 ดอลลาร์

    ข้อมูลตลาดแสดงให้เห็นว่า BTC ทะลุระดับ 67,000 ดอลลาร์ และปัจจุบันซื้อขายอยู่ที่ 67,006.7 ดอลลาร์ ลดลง 3.83% ในช่วง 24 ชั่วโมงที่ผ่านมา ตลาดมีความผันผวนสูง โปรดบริหารความเสี่ยงของคุณให้เหมาะสม

  • ราคา Bitcoin ทะลุ 66,000 ดอลลาร์

    ข้อมูลตลาดแสดงให้เห็นว่า BTC ทะลุระดับ 66,000 ดอลลาร์ และปัจจุบันซื้อขายอยู่ที่ 66,006.95 ดอลลาร์ ลดลง 7.87% ในช่วง 24 ชั่วโมง ตลาดมีความผันผวนสูง โปรดบริหารความเสี่ยงของคุณให้เหมาะสม

  • ยืนยันรายชื่อแขกรับเชิญพิเศษ | ศาสตราจารย์หลี่ฮุย จะเข้าร่วมงาน Web3 Night Afterparty ที่ฮ่องกงในวันที่ 9 กุมภาพันธ์

    จากข้อมูลของ Cointime ศาสตราจารย์หลี่ ฮุย ศาสตราจารย์กิตติคุณแห่งบัณฑิตวิทยาลัยเซินเจิ้น มหาวิทยาลัยปักกิ่ง และผู้อำนวยการศูนย์นวัตกรรมแห่งอนาคตของมหาวิทยาลัยปักกิ่งสำหรับโครงสร้างพื้นฐานวิทยาศาสตร์และเทคโนโลยีระดับชาติ ได้ยืนยันการเข้าร่วมงานเลี้ยงหลังงาน Web3 Night ในหัวข้อ "การลงทุน ข้อมูลเชิงลึก การมองการณ์ไกล และนวัตกรรม" ที่ฮ่องกงในวันที่ 9 กุมภาพันธ์

  • ผู้ก่อตั้ง Cardano: สูญเสียเงินกว่า 3 พันล้านดอลลาร์ในวงการคริปโตเคอร์เรนซี

    เมื่อวันที่ 6 กุมภาพันธ์ ชาร์ลส์ ฮอสกินสัน ผู้ก่อตั้ง Cardano เปิดเผยในระหว่างการถ่ายทอดสดว่า แม้จะสูญเสียเงินไปกว่า 3 พันล้านดอลลาร์ในวงการคริปโตเคอร์เรนซี แต่เขาก็เลือกที่จะอยู่ในอุตสาหกรรมนี้ต่อไปแทนที่จะเลิก ในการตอบโต้ข้อสงสัยที่ว่าเขา "ร่ำรวยมากพอที่จะรับมือกับการขาดทุนได้" เขาตอบว่า "ถ้าคุณคิดว่าผมทำธุรกิจนี้เพื่อเงิน คุณคิดผิดอย่างมหาวิทยาลัย แม้ว่าผมจะสูญเสียทุกอย่างไป ผมก็จะไม่หยุด"

  • Binance: ผู้ที่มี Alpha Points อย่างน้อย 240 คะแนน สามารถรับ Binance Alpha airdrop ได้ในเวลา 17:00 น. วันนี้

    Binance Wallet ประกาศว่า Binance Alpha จะแจกฟรีในวันนี้เวลา 17:00 น. (UTC) โดยผู้ใช้ต้องสะสมคะแนน Alpha ให้ได้ 240 คะแนน การแจกจะเป็นไปตามลำดับก่อนหลังจนกว่าคะแนนจะหมดหรือกิจกรรมแจกฟรีสิ้นสุดลง รายละเอียดเพิ่มเติมจะประกาศให้ทราบในเร็วๆ นี้

  • บริษัท Sapiom ผู้ให้บริการโครงสร้างพื้นฐานสำหรับเอเจนต์ AI ระดมทุนได้ 15.75 ล้านดอลลาร์สหรัฐ นำโดย Accel

    บริษัท Sapiom ผู้ให้บริการโครงสร้างพื้นฐานสำหรับเอเจนต์ AI ได้ระดมทุน 15.75 ล้านดอลลาร์สหรัฐ นำโดย Accel และมีผู้ร่วมลงทุนรายอื่นๆ ได้แก่ Gradient, Array Ventures, Okta Ventures, Menlo Ventures, Anthropic, Coinbase Ventures, Formus Capital และ Operator Collective Sapiom ให้บริการ API ที่น่าเชื่อถือสำหรับการเข้าถึงระบบเศรษฐกิจของเอเจนต์ AI

  • รัฐมนตรีว่าการกระทรวงการคลังสหรัฐฯ เบสเซนเตอร์ กล่าวว่า ภาคการธนาคารและภาคคริปโตเคอร์เรนซีอาจเปิดตัวผลิตภัณฑ์ที่คล้ายคลึงกันในอนาคต

    รัฐมนตรีว่าการกระทรวงการคลังสหรัฐฯ สก็อตต์ เบสแซนต์ กล่าวต่อสภาคองเกรสว่า ธนาคารแบบดั้งเดิมและผลิตภัณฑ์และบริการทางการเงินคริปโตอาจมีการบูรณาการที่ลึกซึ้งยิ่งขึ้นในอนาคต ในระหว่างการพิจารณาของคณะกรรมการการธนาคารวุฒิสภาเมื่อวันพฤหัสบดีที่ผ่านมา วุฒิสมาชิกพรรครีพับลิกัน ซินเทีย ลูมิส ถามเบสแซนต์ว่า ธนาคารแบบดั้งเดิมและพื้นที่คริปโตอาจเปิดตัวผลิตภัณฑ์ทางการเงินที่คล้ายคลึงกันในอนาคตหรือไม่ เบสแซนต์ตอบว่า "ผมเชื่อว่าเมื่อเวลาผ่านไป วิสัยทัศน์นี้จะกลายเป็นจริง อันที่จริง เรากำลังทำงานร่วมกับธนาคารขนาดเล็กและธนาคารชุมชนเพื่อสำรวจเส้นทางที่เป็นไปได้สำหรับการมีส่วนร่วมในการปฏิวัติสินทรัพย์ดิจิทัลนี้" เบสแซนต์เน้นย้ำว่า หากไม่มีกฎระเบียบที่ชัดเจน การพัฒนาในอุตสาหกรรมคริปโตนั้น "เป็นไปไม่ได้" และเรียกร้องให้อุตสาหกรรมสนับสนุนร่างกฎหมาย CLARITY Act ซึ่งเป็นกฎหมายเกี่ยวกับโครงสร้างตลาดคริปโตที่กำลังอยู่ระหว่างการพิจารณาในสภาคองเกรส เขากล่าวว่า "เราต้องผลักดันให้มีการประกาศใช้กฎหมาย CLARITY Act ผู้เข้าร่วมตลาดรายใดที่คัดค้านกฎหมายนี้ ยินดีต้อนรับให้ย้ายไปอยู่ที่เอลซัลวาดอร์" เบสแซนต์กล่าวเสริมว่า "เราจำเป็นต้องนำหลักการดำเนินงานและระบบการกำกับดูแลที่ปลอดภัย แข็งแกร่ง และรอบคอบจากรัฐบาลสหรัฐฯ มาใช้ในอุตสาหกรรมคริปโตเคอร์เรนซี ในขณะเดียวกันก็ต้องรักษาเสรีภาพในการสร้างสรรค์นวัตกรรมของอุตสาหกรรมเองด้วย ผมเชื่อว่าทุกฝ่ายกำลังทำงานร่วมกันเพื่อหาจุดสมดุลระหว่างสองสิ่งนี้"