1/ 🚨 WAŻNE: @SuperRare Doświadczyło Eksploatacji na $730K w Ethereum Napastnik wykorzystał lukę w weryfikacji uprawnień, aby skutecznie przenieść aktywa, co skutkowało stratą około $730K USD. 🛡️ Zalecane działania: ➡️ Dla projektów - Wprowadzenie kontekstowych kontroli uprawnień - Rygorystyczne testowanie jednostkowe logiki ACL - Audyt krytycznych funkcji zmieniających stan ➡️ Dla użytkowników: - Monitoruj @SuperRare w poszukiwaniu aktualizacji - Ogranicz interakcje z kontraktami do czasu potwierdzenia naprawy
2/ 🧯 Analiza podatności Błędna kontrola uprawnień w funkcji updateMerkleRoot: → Zezwalała na modyfikację currentClaimRoot przez każdy adres z wyjątkiem właściciela/0xc2F394.
3/ ⚡ Atakujący zrobił: - Zaktualizował MerkleRoot - Wywołał metodę claim - Ominął walidację złośliwym rootem - Opróżnił tokeny na adres odbiorczy
4/ ⚔️Adres napastnika: 0x5b9b4b4dafbcfceea7afba56958fcbb37d82d4a2 📝Umowa ataku: 0x2073111e6ebb6826f7e9c6192c6304aa5af5e340 🚩Wykorzystana umowa: 0x3f4d749675b3e48bccd932033808a7079328eb48 📂Transakcja ataku: 📦Adres odbioru aktywów: 0x08947cedf35f9669012bda6fda9d03c399b017ab
Pokaż oryginał
5,96 tys.
17
Treści na tej stronie są dostarczane przez strony trzecie. O ile nie zaznaczono inaczej, OKX nie jest autorem cytowanych artykułów i nie rości sobie żadnych praw autorskich do tych materiałów. Treść jest dostarczana wyłącznie w celach informacyjnych i nie reprezentuje poglądów OKX. Nie mają one na celu jakiejkolwiek rekomendacji i nie powinny być traktowane jako porada inwestycyjna lub zachęta do zakupu lub sprzedaży aktywów cyfrowych. Treści, w zakresie w jakim jest wykorzystywana generatywna sztuczna inteligencja do dostarczania podsumowań lub innych informacji, mogą być niedokładne lub niespójne. Przeczytaj podlinkowany artykuł, aby uzyskać więcej szczegółów i informacji. OKX nie ponosi odpowiedzialności za treści hostowane na stronach osób trzecich. Posiadanie aktywów cyfrowych, w tym stablecoinów i NFT, wiąże się z wysokim stopniem ryzyka i może podlegać znacznym wahaniom. Musisz dokładnie rozważyć, czy handel lub posiadanie aktywów cyfrowych jest dla Ciebie odpowiednie w świetle Twojej sytuacji finansowej.