Скануйте, щоб завантажити додаток Gate
qrCode
Більше варіантів завантаження
Не нагадувати сьогодні

Аналіз крадіжки GANA: витік закритого ключа + зміна параметрів, повний процес атаки, де кілька сотень U обернулися десятками тисяч U

robot
Генерація анотацій у процесі

【比推】Проект GANA нещодавно зазнав великої безпекової аварії — нападник лише застейкав кілька сотень USDT, а в результаті під час розстейкування зміг забрати десятки тисяч USDT.

Досліджуючи ситуацію, один з експертів з безпеки виявив, що корінь проблеми полягає у витоку приватного ключа власника контракту GANA Payment Stake. Але зловмисники не просто грубо перенесли кошти, а виконали деякі технічні маніпуляції: спочатку використали операцію 7702 deleGate, щоб обійти перевірку onlyEOA у функції unstake (ця перевірка спочатку була спрямована на захист від ботів), а потім тихо змінили параметри Rate та Fee у контракті.

Цей комплекс дій повністю спотворив обмінний курс між заставою та роззаставою. По суті, це було зроблено шляхом зміни основних параметрів смарт-контракту, перетворивши правила виведення на версію, вигідну для нападника.

Ця справа ще раз доводить: управління приватними ключами не може мати жодних недбалостей, а проектування прав контракту також потребує багатошарового захисту.

Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 3
  • Репост
  • Поділіться
Прокоментувати
0/400
FlashLoanKingvip
· 11-20 15:32
Кілька сотень U перетворюються на десятки тисяч, ця операція справді вражаюча, Закритий ключ, якщо потрапить до чужих рук, означає кінець.
Переглянути оригіналвідповісти на0
SoliditySlayervip
· 11-20 15:31
Закритий ключ витік ще й з параметрами, ця методика має дещо цікаве... GANA цього разу справді соціально померла --- Кілька сотень за десятки тисяч? Ця угода занадто вигідна, не дивно, що хтось ризикує --- Знову Закритий ключ Власника, коли ж вечірка проєкту нарешті згадає --- 7702 та схема, я повинен уважно подивитися, відчуваю, що ця атака має деяку жорсткість --- Де аудит контракту? Як такий великий вразливість пройшла --- застейкати може дати десятикратний прибуток, GANA це працює на хакера --- Технічний злочин, що свідчить про те, що хакер дійсно має дві ручки, а не просто скриптознавця --- Ще один вкрадений проєкт, цей круг дійсно повинен навчитися захищатися --- Від кількох сотень до десятків тисяч, ця абсурдність порівнянна з реальним шахрайством
Переглянути оригіналвідповісти на0
NFTArchaeologistvip
· 11-20 15:18
Закритий ключ, якщо він буде скомпрометований, все закінчиться, така низька помилка справді вражає Кілька сотень за десятки тисяч, якою ж треба бути вільною, щоб таке робити 7702 ця пастка, здається, потрібно підучитися Знову проблема з закритим ключем Owner, коли ж вечірка проєкту навчиться на своїх помилках Ці деталі операції варто добре вивчити, тут є над чим подумати
Переглянути оригіналвідповісти на0
  • Закріпити