掃描下載 Gate App
qrCode
更多下載方式
今天不再提醒

GANA被盜復盤:私鑰泄露+參數篡改,幾百U換幾十萬U的攻擊全過程

robot
摘要生成中

【比推】GANA項目最近出了個大安全事故——攻擊者只質押了幾百個USDT,結果解質押時竟然提走了幾十萬USDT。

某安全專家深挖後發現,根源出在GANA Payment Stake合約的Owner私鑰泄露了。但攻擊者不是簡單粗暴地轉走資金,而是玩了些技術活:先用7702 delegate這個操作繞過了unstake函數裏的onlyEOA檢查(這個檢查本來是防機器人的),然後悄悄改掉了合約裏的Rate和Fee參數。

這套組合拳下來,質押和解質押的兌換比例就被完全扭曲了。本質上是通過篡改智能合約的核心參數,把提款規則改成了對攻擊者有利的版本。

這事再次證明:私鑰管理不能有任何疏忽,合約權限設計也需要多層防護。

查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 3
  • 轉發
  • 分享
留言
0/400
FlashLoanKingvip
· 19小時前
幾百U變幾十萬,這操作屬實絕了,私鑰一泄露什麼都完了
查看原文回復0
SoliditySlayervip
· 19小時前
私鑰泄露還搭配參數篡改,這手法有點東西啊...GANA這次屬實是社死了 --- 幾百換幾十萬?這買賣劃得太絕了,怪不得有人鋌而走險 --- 又是Owner私鑰,啥時候項目方才能長點記性 --- 7702那套路我得細看看,感覺這波攻擊邏輯有點兇 --- 合約審計呢?這麼大的漏洞是怎麼過的 --- 質押就能套出十倍收益,GANA這是在幫黑客打工啊 --- 技術性作案,說明黑客確實有兩把刷子,不是單純腳本小子 --- 又一個被盜的項目,這圈子真的得學會自我保護了 --- 從幾百到幾十萬,這離譜程度堪比現實詐騙
查看原文回復0
NFT_考古学家vip
· 19小時前
私鑰一泄露直接就完了,這種低級失誤真的絕了 幾百換幾十萬這手法,得多閒啊 7702這套路,看來得補補課了 又是Owner私鑰的問題,什麼時候項目方才能長點記性 這操作細節得好好研究研究,有點東西啊
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)