Gateアプリをダウンロードするにはスキャンしてください
qrCode
その他のダウンロードオプション
今日はこれ以上表示しない

GANAが盗まれた復盤:秘密鍵の漏洩+パラメータの改ざん、数百Uを数十万Uに交換する攻撃の全過程

robot
概要作成中

【比推】GANAプロジェクトは最近大きなセキュリティ事故を起こしました——攻撃者は数百のUSDTをステークしただけなのに、解ステークするときに何十万USDTも引き出してしまいました。

あるセキュリティ専門家が深く掘り下げた結果、根本的な原因はGANA Payment Stake契約のオーナーの秘密鍵が漏洩したことにあることがわかりました。しかし、攻撃者は単純に資金を移動させるのではなく、技術的な手段を使いました:まず7702 deleGateという操作を使用してunstake関数内のonlyEOAチェックを回避し(このチェックは本来ロボットを防ぐためのものです)、その後、契約内のRateとFeeパラメータを静かに変更しました。

この一連のコンボによって、ステークと解ステークの交換比率が完全に歪められました。本質的には、スマートコントラクトの核心パラメータを改ざんすることによって、引き出しルールを攻撃者に有利なバージョンに変更しました。

このことは再び証明します:プライベートキーの管理には一切の不注意があってはならず、契約の権限設計にも多層の保護が必要です。

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 3
  • リポスト
  • 共有
コメント
0/400
FlashLoanKingvip
· 19時間前
数百Uが数十万に変わる、この操作は本当にすごい、秘密鍵が漏れたら何もかも終わりだ
原文表示返信0
SoliditySlayervip
· 19時間前
秘密鍵の漏洩に加えてパラメータの改ざん、これ手法はなかなかですね...GANAは今回本当に社死しました --- 数百から数十万?この商売はあまりにも素晴らしい、だからこそ誰かがリスクを冒すのもわかります --- またOwnerの秘密鍵、プロジェクト方はいつになったらもう少し学びますか --- 7702の手口をじっくり見ないと、今回はこの攻撃の論理がちょっと凶悪です --- 契約監査はどうなっていますか?こんな大きな脆弱性が通過するなんて --- ステークで十倍のリターンを得られるなんて、GANAはハッカーのために働いているってことですね --- 技術的な犯罪、これはハッカーが確かに腕前があることを示しており、単なるスクリプトキッドではありません --- また一つ盗まれたプロジェクト、この業界は本当に自己防衛を学ぶ必要があります --- 数百から数十万、これほどの不条理さは現実の詐欺に匹敵します
原文表示返信0
NFTArchaeologistvip
· 19時間前
秘密鍵が漏れたら直接終わりだ、このような初歩的なミスは本当に絶望的だ 数百を数十万に変えるこの手法、どれだけ暇なんだろうか 7702のこの罠、どうやら勉強し直さなければならないようだ またOwnerの秘密鍵の問題か、いつになったらプロジェクトは学習するのだろうか この操作の細部はしっかりと研究する必要がある、ちょっとしたものだな
原文表示返信0
  • ピン