By:慢雾安全团队
据慢雾区消息,2021年6月29日,去中心化跨链交易协议THORChain发推称发现一个针对THORChain的恶意攻击,THORChain节点已作出反应并进行隔离和防御。慢雾安全团队第一时间介入分析,经分析发现,这是一起针对跨链系统的“假充值”攻击,结果分享如下:
什么是“假充值”?
当我们在谈论“假充值”攻击时,我们通常谈的是攻击者利用公链的某些特性,绕过交易所的充值入账程序,进行虚假充值,并真实入账。
慢雾在早期已经披露过多起“假充值”攻击事件:
?
USDT假充值:USDT虚假转账安全?险分析|2345新科技研究院区块链实验室
EOS假充值:EOS假充值(hard_fail状态攻击)红色预警细节披露与修复方案以太坊代币假充值:以太坊代币“假充值”漏洞细节披露及修复方案
Yearn核心开发者:发Deriswap假币的者错把全部“收益”转给了AC:12月9日,Yearn核心开发者Banteg发推表示,发Deriswap假币的者通过给AC的地址发送假币来普通用户,但他却错把所得收益也转给了AC。他还表示,计划由社区用户部署一个Merkle Distributor的合约将资金归还给用户。[2020/12/9 14:40:10]
比特币RBF假充值风险:比特币RBF假充值风险分析
随着RenVM、THORChain等跨链服务的兴起,跨链节点充当起了交易所的角色,通过扫描另一条公链的资产转移情况,在本地公链上生成资产映射。THORChain正是通过这种机制,将以太坊上的代币转移到其它公链。
漏洞分析
我们从业务逻辑入口去追踪分析此漏洞的成因。
首先看到在处理跨链充值事件时,调用了getAssetFromTokenAddress方法去获取代币信息,并传入了资产合约地址作为参数:
YFI创始人AC发布新项聚合平台Deriswap后 市面上已出现同名假币:11月23日,YFI创始人Andre Cronje发布聚合类型平台Deriswap后,并未公布任何代币信息,目前市面上已出现同名假币。[2020/11/23 21:47:33]
-bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go
?
在getAssetFromTokenAddress方法里,我们看到它调用了getTokenMeta去获取代币元数据,此时也传入了资产合约地址作为参数,但在此处有一个定义引起我们的警觉,在初始化代币时,默认赋予了代币符号为ETH,这就是漏洞的关键点之一:asset:=common.ETHAsset,如果传入合约地址对应的代币符号为ETH,那么此处关于symbol的验证将被绕过。
Tokenlon:LON代币尚未正式发行?请警惕假币局:9月25日,Tokenlon官方发布用户激励计划并发行LON代币。
目前,LON代币合约还未正式部署,现在宣称可流通、交易的LON均是假冒代币,请大家提高警惕。
同时,LON不会有任何资金募集,也不会有任何形式的代币销售,每个用户可通过Tokenlon贡献交易量免费获得。[2020/9/26]
-bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go
继续验证我们的猜测,我们看到当代币地址在系统中不存在时,会从以太坊主链上去获取合约信息,并以获取到的symbol构建出新的代币,此时所有的漏洞成因都已经显现:
-bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go
JustSwap白名单上SSK假币已移除流动性池:数据显示,此前披露的SSK假币(地址:TYbtUJpoAos99Kt3ih81s6P8TZ1ATTv6Cj)已经移除流动性池。[2020/9/23]
-bifrost/pkg/chainclients/ethereum/tokens_db.go
-bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go
总结一下,首先是由于错误的定义,如果跨链充值的ERC20代币符号为ETH,那么将会出现逻辑错误,导致充值的代币被识别为真正的以太币ETH。
还原攻击真相
我们来看一笔攻击交易的执行过程,可以提取出充值的代币合约地址:
我们在Etherscan上查看这个代币合约地址:
警惕 Omni 假币导致USDT假充值风险:近日,根据慢雾区情报,有黑客采取新型 USDT 假充值手法,黑客采取在 Omni 上发行其他类型的代币伪造成 USDT 对交易所或钱包进行 USDT 假充值,当交易所或钱包在检测 USDT 充值时如果没有校验交易中的 propertyid,就会导致假充值情况的发生。经慢雾安全团队验证,已有交易所因此问题导致损失。由于 USDT 在 Omni 协议上的广泛使用,大多数人认为 Omni 协议上只有 USDT,导致忽略 Omni 协议上的其他类型的不知名币种,容易造成假充值问题。
慢雾安全团队建议交易所或钱包自查 USDT 入账逻辑,必要时联系慢雾安全团队进行验证。[2020/3/7]
发现这个地址对应的合约的代币符号正是ETH,攻击者正是通过部署了假币合约,完成了这次跨链假充值。
漏洞修复
漏洞补丁:
项目方在发现攻击后快速对代码进行了修复,删除了默认的代币类型,使用common.EmptyAsset进行空代币定义,并在后续逻辑中使用asset.IsEmpty()进行判断,过滤了没有进行赋值的假充值代币。
总结
幸运的是项目方及时发现了本次攻击,未造成巨额财产损失,但作为跨链系统,未来可能聚集巨额的多链资金,安全性不容忽视,因此慢雾安全团队建议在进行跨链系统设计时应充分考虑不同公链不同代币的特性,充分进行“假充值”测试,做好状态监控和预警,必要时可联系专业安全公司进行安全审计。
****
往期回顾
强扭的瓜不甜——SafeDollar被黑分析
“不可思议”的被黑之旅——ImpossibleFinance被黑分析
走过最长的路,竟是自己的套路——Alchemix事件分析
HPOOL入驻慢雾区,发布「安全漏洞与威胁情报赏金计划」
重磅!慢雾的安全审计结果已集成到CoinMarketCap
慢雾导航
慢雾科技官网
https://www.slowmist.com/
慢雾区官网
https://slowmist.io/
慢雾GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
币乎
https://bihu.com/people/586104
知识星球
https://t.zsxq.com/Q3zNvvF
火星号
http://t.cn/AiRkv4Gz
链闻号
https://www.chainnews.com/u/958260692213.htm
免责声明:作为区块链信息平台,本站所发布文章仅代表作者个人观点,与链闻ChainNews立场无关。文章内的信息、意见等均仅供参考,并非作为或被视为实际投资建议。
本文来源于非小号媒体平台:
慢雾科技
现已在非小号资讯平台发布68篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/10123951.html
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
上一篇:
简析三个典型DAO模型,揭示DAO社区的运作机制
标签:ETHCHAHAIAINaura币eth抵押HalalChainblockchain.infoapiBKchain
6月30日,Encode宣布推出EncodeFilecoinClub,这是一个与Filecoin和IPFS合作的为期九个月的计划.
1900/1/1 0:00:00亲爱的KuCoin用户:为庆祝KuCoin智能持仓策略上线,KuCoin交易机器人准备了总计20,000USDT的豪华奖池,邀请所有KuCoin用户来参加!快来分享你的独家投资组合.
1900/1/1 0:00:00昨天晚上,Filecoin主網完成了v13HyperDrive網絡升級,存儲效率相比之前將提升10-25倍。此次進行的Filecoin網絡升級,也被稱之為Actorsv5計劃.
1900/1/1 0:00:00尊敬的ZT用户:ZT创新板即将上线MCONTENT,并开启MCONTENT/USDT交易对。具体上线时间如下:充值:已开启;交易:2021年6月30日16:30;MCONTENT项目简介:MCo.
1900/1/1 0:00:00截至2021年7月2日,Filecoin挖矿全网有效算力增长至6.9646EiB,日均新增封装算力40P,那么现在参与FILECOIN挖矿.
1900/1/1 0:00:00尊敬的ZT用户:ZT创新板即将上线IOSTBULL,IOSTBEAR,并开启IOSTBULL/USDT,IOSTBEAR/USDT交易对.
1900/1/1 0:00:00