【比推】GANA projesi yakın zamanda büyük bir güvenlik kazası yaşadı - saldırgan sadece birkaç yüz USDT stake etti, ancak çözme işlemi sırasında onlarca bin USDT çekmeyi başardı.
Bir güvenlik uzmanı derinlemesine araştırma yaptıktan sonra, sorunun GANA Payment Stake sözleşmesinin sahibi özel anahtarının sızmasından kaynaklandığını keşfetti. Ancak saldırgan, parayı basit bir şekilde çalıp gitmedi; bazı teknik oyunlar oynadı: Önce 7702 deleGate işlemi ile unstake fonksiyonundaki onlyEOA kontrolünü atlattı (bu kontrol aslında robotları engellemek içindi), ardından sözleşmedeki Rate ve Fee parametrelerini sessizce değiştirdi.
Bu kombinasyonla, stake ve unstake dönüşüm oranı tamamen çarpıtılmış oldu. Temelde, akıllı sözleşmenin temel parametrelerini değiştirerek, çekim kurallarını saldırganlar lehine bir versiyona dönüştürdü.
Bu durum bir kez daha kanıtlıyor ki: özel anahtar yönetiminde en küçük bir ihmal olmamalıdır, sözleşme yetki tasarımı da çok katmanlı bir korumaya ihtiyaç duyar.
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
10 Likes
Reward
10
3
Repost
Share
Comment
0/400
FlashLoanKing
· 18h ago
Yüzlerce U, on binlerce U'ya dönüşüyor, bu işlem gerçekten harika, Özel Anahtar sızdığında her şey biter.
View OriginalReply0
SoliditySlayer
· 18h ago
Özel Anahtar sızıntısı ve parametre manipülasyonu, bu yöntem gerçekten ilginç... GANA bu sefer gerçekten sosyal olarak öldü
---
Yüzlerce ile on binlerce mi? Bu ticaret gerçekten mükemmel, bu yüzden bazıları tehlikeye atılıyor
---
Yine Owner'ın özel anahtarı, ne zaman proje ekibi biraz ders alacak
---
7702'deki taktikleri iyi incelemem lazım, bu saldırı mantığı biraz sert görünüyor
---
Akıllı sözleşme denetimi nerede? Böyle büyük bir açığın nasıl geçildiği
---
Stake ile on kat kazanç elde edilebiliyor, GANA bu şekilde hackerlar için çalışıyor
---
Teknik bir suç işleme, hackerların gerçekten yetenekli olduğunu gösteriyor, sadece basit bir script çocuğu değiller
---
Yine bir çalınan proje, bu alanda gerçekten kendini korumayı öğrenmek gerekiyor
---
Yüzlerce liradan on binlerce liraya, bu seviyedeki absürtlük gerçek dolandırıcılıklara benziyor
View OriginalReply0
NFTArchaeologist
· 18h ago
Özel Anahtar bir kez sızdığında iş biter, bu kadar basit bir hata gerçekten harika
Yüzlerce ile on binler kazanmak ne kadar boş bir şey
7702 bu tuzak, sanırım biraz ders çalışmam gerekiyor
Yine Owner özel anahtar problemi, ne zaman Proje Ekibi aklını başına alacak
Bu işlem detaylarını iyi çalışmak lazım, biraz şey var.
GANA'nın Çalınma İncelemesi: Özel Anahtar Sızması + Parametre Değişikliği, Yüzlerce U'yu Onlarca Bin U'ya Dönüştüren Saldırı Süreci
【比推】GANA projesi yakın zamanda büyük bir güvenlik kazası yaşadı - saldırgan sadece birkaç yüz USDT stake etti, ancak çözme işlemi sırasında onlarca bin USDT çekmeyi başardı.
Bir güvenlik uzmanı derinlemesine araştırma yaptıktan sonra, sorunun GANA Payment Stake sözleşmesinin sahibi özel anahtarının sızmasından kaynaklandığını keşfetti. Ancak saldırgan, parayı basit bir şekilde çalıp gitmedi; bazı teknik oyunlar oynadı: Önce 7702 deleGate işlemi ile unstake fonksiyonundaki onlyEOA kontrolünü atlattı (bu kontrol aslında robotları engellemek içindi), ardından sözleşmedeki Rate ve Fee parametrelerini sessizce değiştirdi.
Bu kombinasyonla, stake ve unstake dönüşüm oranı tamamen çarpıtılmış oldu. Temelde, akıllı sözleşmenin temel parametrelerini değiştirerek, çekim kurallarını saldırganlar lehine bir versiyona dönüştürdü.
Bu durum bir kez daha kanıtlıyor ki: özel anahtar yönetiminde en küçük bir ihmal olmamalıdır, sözleşme yetki tasarımı da çok katmanlı bir korumaya ihtiyaç duyar.