BTC
ETH
HTX
SOL
BNB
查看行情
简中
繁中
English
日本語
한국어
ภาษาไทย
Tiếng Việt

甜蜜一擊?誰是幕後黑手?解析BSC鏈上XSURGE遭閃電貸攻擊事件

Beosin
特邀专栏作者
2021-08-17 10:21
本文約1431字,閱讀全文需要約3分鐘
BSC鏈上DeFi協議XSURGE遭到閃電貸攻擊。
AI總結
展開
BSC鏈上DeFi協議XSURGE遭到閃電貸攻擊。

攻擊如何發生Event overview

#1 事件概覽

攻擊如何發生Event overview

攻擊如何發生Event overview

#1 事件概覽


XSURGE表示,當地時間8月16日發現了SurgeBNB合約的潛在安全漏洞。由於SurgeBNB合約不可更改且已被放棄,因此無法追溯修補該代幣。 XSURGE沒有透露任何關於此漏洞性質的具體細節,但強烈建議用戶盡快遷移出SurgereBnb,因為該漏洞隨時都可能被攻擊者觸發。

#2 事件具體分析

#2 事件具體分析

攻擊者如何得手Event overview

攻擊合約

0x59c686272e6f11dC8701A162F938fb085D940ad3

攻擊合約

以交易

攻擊合約

round 0

攻擊合約

Round 1

以交易

0x8c93d6e5d6b3ec7478b4195123a696dbc82a3441be090e048fe4b33a242ef09d為例

Round 2

先通過閃電貸借出10,000BNB。

Round 3

用所有的的BNB去購買SURGE,根據當前價格,能買到1,896,594,328,449,690 SURGE。

獲取的SURGE

Round 4

重複3次Round2、Round3,攻擊者通過重入累積了大量的SURGE,之後將所有的SURGE全部賣出便可以獲利。

我們需要注意什麼Case Review

#3 事件复盤

我們需要注意什麼Case Review

我們需要注意什麼Case Review

#3 事件复盤

我們需要注意什麼Case Review

對於本次攻擊事件,成都鏈安技術團隊給出的修改建議為:1.為防止重入攻擊,任何轉賬操作都應該發生在狀態改變後;2.使用transfer或send進行轉賬,不要使用call. value。

安全
歡迎加入Odaily官方社群