甜蜜一擊?誰是幕後黑手?解析BSC鏈上XSURGE遭閃電貸攻擊事件
2021-08-17 10:21
本文約1431字,閱讀全文需要約3分鐘
BSC鏈上DeFi協議XSURGE遭到閃電貸攻擊。
AI總結
展開
BSC鏈上DeFi協議XSURGE遭到閃電貸攻擊。
攻擊如何發生Event overview
#1 事件概覽
攻擊如何發生Event overview
攻擊如何發生Event overview
#1 事件概覽

XSURGE表示,當地時間8月16日發現了SurgeBNB合約的潛在安全漏洞。由於SurgeBNB合約不可更改且已被放棄,因此無法追溯修補該代幣。 XSURGE沒有透露任何關於此漏洞性質的具體細節,但強烈建議用戶盡快遷移出SurgereBnb,因為該漏洞隨時都可能被攻擊者觸發。

#2 事件具體分析
#2 事件具體分析
攻擊者如何得手Event overview
攻擊合約
0x59c686272e6f11dC8701A162F938fb085D940ad3

攻擊合約
以交易
攻擊合約
round 0
攻擊合約
Round 1
以交易

0x8c93d6e5d6b3ec7478b4195123a696dbc82a3441be090e048fe4b33a242ef09d為例
Round 2
先通過閃電貸借出10,000BNB。
Round 3
用所有的的BNB去購買SURGE,根據當前價格,能買到1,896,594,328,449,690 SURGE。
獲取的SURGE

Round 4
重複3次Round2、Round3,攻擊者通過重入累積了大量的SURGE,之後將所有的SURGE全部賣出便可以獲利。
我們需要注意什麼Case Review

#3 事件复盤
我們需要注意什麼Case Review
我們需要注意什麼Case Review
#3 事件复盤
我們需要注意什麼Case Review
對於本次攻擊事件,成都鏈安技術團隊給出的修改建議為:1.為防止重入攻擊,任何轉賬操作都應該發生在狀態改變後;2.使用transfer或send進行轉賬,不要使用call. value。
安全
歡迎加入Odaily官方社群


