Poly Networkは、EthCrossChainManager契約の脆弱性によってハッキングされ、資金が失われました

robot
概要作成中

Poly Networkのハッキングインシデントの分析

最近、クロスチェーン相互運用プロトコルのPoly Networkがハッカーの攻撃を受け、業界で広く注目を集めました。セキュリティチームはこの事件を徹底的に分析し、攻撃者の具体的な手法と攻撃プロセスを明らかにしました。

攻撃の原則

攻撃の核心は、EthCrossChainManager コントラクトの脆弱性を利用することにあります。攻撃者は verifyHeaderAndExecuteTx 関数を通じて、巧妙に構築されたデータを渡し、成功裏に EthCrossChainData コントラクトの keeper を指定されたアドレスに変更しました。これは、以前に流布された keeper の秘密鍵が漏洩したという説と矛盾しています。

攻撃の詳細

  1. EthCrossChainManagerコントラクトのverifyHeaderAndExecuteTx関数は、_executeCrossChainTx関数を通じて特定のクロスチェーントランザクションを実行できます。

  2. EthCrossChainDataコントラクトの所有者はEthCrossChainManagerコントラクトであるため、後者は前者のputCurEpochConPubKeyBytes関数を呼び出してキーパーを変更できます。

  3. 攻撃者は、verifyHeaderAndExecuteTx関数を使用して特別に細工されたデータを渡して、_executeCrossChainTx関数にEthCrossChainDataコントラクトのputCurEpochConPubKeyBytes関数を実行させ、キーパーを攻撃者が制御するアドレスに変更します。

  4. keeper 役割が置き換えられた後、攻撃者は自由に取引を構築し、契約から任意の数量の資金を引き出すことができます。

攻撃フロー

  1. 攻撃者はまず、EthCrossChainManagerコントラクトのverifyHeaderAndExecuteTx関数を通じてputCurEpochConPubKeyBytes関数を呼び出すことにより、キーパーを変更しました。

  2. その後、攻撃者は一連の攻撃取引を実施し、契約から資金を引き出しました。

  3. 攻撃が完了した後、keeperが変更されたため、他のユーザーの正常な取引が拒否されました。

  4. 類似の攻撃手法もイーサリアムネットワークで実施され、攻撃者は同じ操作手順を採用しました。

!

まとめ

今回の攻撃の鍵は、EthCrossChainData コントラクトの keeper が EthCrossChainManager コントラクトによって変更可能であり、後者の verifyHeaderAndExecuteTx 関数がユーザーから渡されたデータを実行できることにあります。攻撃者はこの脆弱性を利用して特定のデータを構築し、成功裏に EthCrossChainData コントラクトの keeper を変更し、資金を盗みました。

この事件は再び私たちに、クロスチェーンプロトコルの設計と実装において、権限管理とセキュリティ検証メカニズムに特に注意を払う必要があることを思い出させます。類似の攻撃が発生するのを防ぐためです。また、スマートコントラクトの監査と脆弱性検出も、特に重要な役割や権限の変更に関わる関数については、より包括的で深く行うべきです。

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 7
  • 共有
コメント
0/400
TestnetScholarvip
· 4時間前
また穴を埋め始めるんですね
原文表示返信0
SocialAnxietyStakervip
· 15時間前
この契約はあまりにも脆い8
原文表示返信0
DeFiVeteranvip
· 15時間前
またセキュリティホールですか?慌てることはない
原文表示返信0
ChainMaskedRidervip
· 15時間前
また初心者が人をカモにする時間が来ましたね~
原文表示返信0
Fren_Not_Foodvip
· 16時間前
またスマートコントラクトが日付に設定されました
原文表示返信0
DiamondHandsvip
· 16時間前
また黒くて、黒さが足りない、雑魚
原文表示返信0
ser_we_are_earlyvip
· 16時間前
また寝ている間にお金を稼ぐチャンスですか?
原文表示返信0
  • ピン
いつでもどこでも暗号資産取引
qrCode
スキャンしてGateアプリをダウンロード
コミュニティ
日本語
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)