MetaTrust:Earning.Farm遭到攻擊,原因是合約的 "提款 "函數存在邏輯問題

2023-08-11 00:08:15

根據 MetaTrust Alert 推文提示,部署在 Ethereum 上的項目 Earning.Farm 遭到攻擊, 截止至現在,遭受攻擊損失金額已達約 288 $ETH,價值$ 536, 000 美元。所有代幣已被入新的錢包 ( 0 x ee 4 b 3 d)。

此漏洞的根本原因是 "EFVault "合約的 "提款 "函數中存在邏輯問題,該函數允許用戶在 "ENF_ETHLEV "余額少於預期份額時僅燒毀用戶的 "ENF_ETHLEV "余額。

攻擊步驟

1/ 攻擊者從閃貸中獲得 10, 000 個以太坊,將其中的 80 個存入`ENF_ETHLEV`合約,並獲得 295 e 18 個份額。

2/ 攻擊者通過調用 `withdraw` 函數從 `ENF_ETHLEV` 合約中提取 295 e 18 份。然後,"withdraw "函數調用外部合約 "controller "的 withdraw 函數,觸發攻擊者合約的回退函數。

3/ 在回退函數中,攻擊者將 ( 295 e 18 - 1000) `ENF_ETHEV` 代幣轉移到一個新的錢包 0 x fd 29 f 2 ,結果攻擊者只被燒掉 1000 個 `ENF-ETHEV` 代幣。

4/ 攻擊者將 0 x fd 29 f 2 錢包中的 `ENF_ETHEV` 代幣轉換為 ETH,償還閃貸,並從中獲利。

其中一個攻擊交易: https://etherscan.io/tx/ 0 x 878 d 8986 ed 05 ab 32 cc 01 e 05663 d 27 ea 471576 d 2 baff 1081 b 15 ed 5 fb 550 f 9 d 81 b

參考推文: https://twitter.com/MetaTrustAlert/status/1689196222048030721?s=20

Follow Us

Twitter : @ MetaTrustLabs

Website: metatrust.io

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播信息之目的,不構成任何投資建議,如有侵權行為,請第一時間聯絡我們修改或刪除,多謝。

推薦文章

Endless Genesis Cloud:構建Web3的下一代基礎設施

2024 年 11 月 12 日,“W 2140 世界 AI+Web3博覽會”在泰國曼谷隆重舉行,...

星球日報
5 13小時前

彭博社:「寡頭」馬斯克的新事業

原文作者:Max Chafkin、Dana Hull 原文編譯:Luffy,Foresight N...

星球日報
5 13小時前

2秒賺千萬,起底00後「天才交易員」的發家史

原文作者: Jaleel 加六 ,BlockBeats 「現在我說,我是知乎上可以查證的,最富有的...

星球日報
6 13小時前

連上Meme幣,真能讓幣安和社區雙贏嗎?

@OdailyChina @web3_golem 11 月 11 日,幣安宣布上线 Meme 幣...

星球日報
5 13小時前

透視2024:以太坊生態年度回顧

原文作者:Josh Stark,Ethereum Foundation 原文 編譯:Pzai,Fo...

星球日報
5 13小時前

Hack VC:以太坊模塊化之路的得與失

原文作者:Alex Pack & Alex Botte 原文編譯:深潮 TechFlow 執行摘要...

星球日報
5 13小時前