Beosin:Polygon鏈上LibertiVault合約遭攻擊因其存在重入漏洞
2023-07-11 10:35
Odaily訊據Beosin旗下Beosin EagleEye監測顯示,Polygon鏈上LibertiVault合約遭遇攻擊,損失約123枚ETH和56,234枚USDT,價值約29萬美元;以及以太坊鏈上35枚ETH和96223枚USDT價值,約16萬美元,總共超45萬美元。技術人員分析發現,本次攻擊是由於LibertiVault合約存在重入漏洞所導致。 1. 攻擊者使用閃電貸借出500萬USDT,調用LibertiVault合約deposit函數進行質押,其質押邏輯會將質押的代幣一部分用於兌換,然後再計算鑄幣數量,鑄幣數量是根據和合約本次存入代幣量與合約存入之前的餘額比例來進行計算的。 2. 而兌換操作swap會調用黑客的合約,此時黑客第一次重入調用deposit,並在此函數中二次重入,向合約打入250萬USDT。 3. 二次重入結束後,合約會按照250萬USDT與之前合約的USDT餘額比值為黑客鑄幣,第一次重入的deposit函數運行結束後,黑客又向其中打入了250萬USDT。 4. 此時,執行完了外層deposit函數中的兌換操作,合約又會按照250萬USDT與合約USDT餘額比值進行鑄幣。 5. 問題就出在第四點,按理來說,第二次計算合約餘額應該是之前的餘額加上第一次打入的250萬餘額來作為本次計算的參數,但這裡是使用的重入的形式,合約餘額在最開始就已經獲取了,所以參數並未改變,還是使用的原來的餘額進行計算,導致給黑客鑄了大量的憑證代幣。 6. 最後黑客移除憑證代幣,歸還閃電貸獲利。
2025-11-29 15:34
Sahara短暫暴跌超50%,現報0.03898美元
2025-11-29 13:05
UniSat UTXO工具新增小於1 sat/vB費率模式,提升閒置資產利用率及最佳化交易成本
2025-11-29 11:30
星球晚訊
2025-11-29 11:21
北京商報:炒幣導流滲透小紅書、淘寶、閒魚,已成針對普通人的“圍獵陷阱”
2025-11-29 11:10
麻吉大哥加倉以太坊多單至8400枚ETH並掛出多筆HYPE和ETH賣單
2025-11-29 10:46
穩定幣協議STBL宣布獎勵領取功能已上線
2025-11-29 15:34
Sahara短暫暴跌超50%,現報0.03898美元
2025-11-29 11:30
星球晚訊
2025-11-29 11:21
北京商報:炒幣導流滲透小紅書、淘寶、閒魚,已成針對普通人的“圍獵陷阱”
2025-11-29 11:10
麻吉大哥加倉以太坊多單至8400枚ETH並掛出多筆HYPE和ETH賣單
2025-11-29 10:46
穩定幣協議STBL宣布獎勵領取功能已上線
2025-11-29 09:58
Alliance DAO聯創:L1代幣缺乏護城河,不會做空但也稱不上優質投資
下載Odaily星球日報app
讓一部分人先讀懂 Web3.0
