「合约漏洞」害用户被盗|SushiSwap:已追回3百枚ETH
UKISS中文社区
2023-04-11
热度5237

交易所安全向来是区块链行业最受关注的问题之一,几乎每隔几个月都会有安全事故引起大半个行业的震荡

去中心化交易所SushiSwap因智能合约存在漏洞,导致其中一位用户——FrogNation前财务长「0xSifu」被盗走1,800枚ETH,损失超过300万美元。对此,Sushiswap执行长JaredGray表示,Sushi的「RouteProcessor2」合约存在审批错误,证实为攻击破口,正与安全团队合作解决问题,呼吁用户尽快撤销对该合约的授权。

JaredGrey后来在说明事态进展时提到,大部分受影响的资金都在白帽安全流程中被保住,已成功追回逾300枚失窃的ETH,但还有近700枚ETH仍被卡在Lido的奖励金库中,目前正与对方联系以追讨被盗资金。

此外,SushiSwap技术长MatthewLilley澄清,SushiSwap协议和UI并无风险,所有RouterProcessor2合约的相关问题都已从前端移除,所有LPing/当前交易活动都可以安全进行,SushiSwap将持续监控、追讨被盗资金。

区块链和智能合约安全公司Peckshield解释说,存在漏洞的合约「已被部署在多个区块链中」以复制攻击。

DefiLlama创办人0xngmi提到,该攻击似乎只针对那些在过去四天内使用过Sushiswap的用户,并呼吁用户把存在受影响钱包中的资金转走。0xngmi表示,他已建立一个网站,可供用户检查地址是否受到SushiSwap合约攻击事件的影响,同时知道哪些资产的授权需要撤销。 

另根据慢雾安全团队情报分析,SushiSwapRouteProcessor2遭到攻击的事件经过如下:

根本原因在于ProcessRoute未对用户传入的route参数进行任何检查,导致攻击者利用此问题构造了恶意的route参数使合约读取的Pool是由攻击者创建的。

由于在合约中并未对Pool是否合法进行检查,直接将lastCalledPool变量设置为Pool并调用了Pool的swap函数。

恶意的Pool在其swap函数中回调了RouteProcessor2的uniswapV3SwapCallback函数,由于lastCalledPool变量已被设置为Pool,因此uniswapV3SwapCallback中对msg.sender的检查被绕过。

攻击者利用此问题在恶意Pool回调uniswapV3SwapCallback函数时构造了资产转移的参数,以窃取其他已对RouteProcessor2授权的用户的资产。

交易所安全向来是区块链行业最受关注的问题之一,几乎每隔几个月都会有安全事故引起大半个行业的震荡,继中心化交易所FTX暴雷后,去中心化交易所也由于系统漏洞和黑客攻击事故频发。交易所的安全性除了依靠自身的承诺与数据,并无100%放心之处,用户资产受到极大威胁。与此同时,硬件钱包以离线存储、永不触网等优势获得众多用户信任与青睐,比较市面上多款硬件钱包发现,UKISS Hugware使用双秘钥主种子同步技术,让用户真正将加密资产的所有权和使用权掌握在自己手中,且没有助记词,安全防护加密资产的同时,为新用户带来更多便利性。

文章来源:区块客

作者:區塊妹 Mel

原文链接:https://blockcast.it/2023/04/10/sushiswap-smart-contract-bug-results-in-over-3m-in-losses/

本内容旨在传递行业动态,不构成投资建议或承诺。
为你推荐

商务合作:TG:@Lottie96