OrionProtocol yeniden giriş saldırısına uğradı, 2.9 milyon dolar şifreleme varlığı kaybetti.

OrionProtocol'un yeniden giriş saldırısı olayı analizi

2 Şubat 2023 öğleden sonra, Ethereum ve Binance Akıllı Zincir üzerindeki Orion Protocol, sözleşme açığı nedeniyle yeniden giriş saldırısına uğradı ve toplamda yaklaşık 2,9 milyon dolarlık kripto varlık kaybı yaşandı. Bu kayıplar arasında Ethereum üzerindeki 2,844,766 USDT ve Binance Akıllı Zincir üzerindeki 191,606 BUSD bulunmaktadır.

Saldırı Süreci Analizi

Saldırgan, önce özel bir Token sözleşmesi dağıttı ve sonraki saldırı için gerekli transfer ve yetkilendirme işlemlerini gerçekleştirdi. Ardından, saldırgan bir DEX'in swap fonksiyonu aracılığıyla borç aldı ve OrionProtocol'ün ExchangeWithAtomic.swapThroughOrionPool yöntemini kullanarak token değişimi gerçekleştirdi. Değişim yolu [USDC, saldırganToken, USDT] olarak ayarlandı.

Değişim sürecinde, saldırganın Token sözleşmesi transfer fonksiyonunu kullanarak ExchangeWithAtomic.depositAsset yöntemini geri arayarak tekrar giriş saldırısı gerçekleştirdi. Bu, depozito miktarının tekrar tekrar hesaplanmasına yol açtı ve saldırgan daha sonra çekim işlemleriyle aşırı kar elde etti.

OrionProtocol Geri Çağırma Saldırısı Analizi ile PoC

Fon Akışı

Saldırganın başlangıç sermayesi bir ticaret platformunun sıcak cüzdanından gelmektedir. Saldırının kazancı olan 1,651 ETH'nin 657.5 ETH'si hala saldırganın cüzdan adresinde kalmış, geri kalan kısmı ise karışık hizmetler aracılığıyla transfer edilmiştir.

OrionProtocol yeniden giriş saldırısı analizi PoC ile

Açık Analizi

Kritik açık doSwapThroughOrionPool ve _doSwapTokens fonksiyonlarında bulunmaktadır. Ana sorun, sözleşmenin transfer işlemini gerçekleştirdikten sonra curBalance değişkenini güncellemesidir; bu da yeniden giriş saldırılarına zemin hazırlar. Saldırgan, özelleştirilmiş Token'ın transfer fonksiyonuna geri çağırma mantığı ekleyerek depositAsset fonksiyonunun tekrar tekrar çağrılmasına neden olur ve bu da curBalance'ın yanlış bir şekilde güncellenmesine yol açar.

OrionProtocol Yeniden Giriş Saldırı Analizi ile PoC

OrionProtocol tekrar giriş saldırısı analizi ile PoC

OrionProtocol Reentrancy Attack Analysis with PoC

OrionProtocol yeniden giriş saldırısı analizi ek PoC

OrionProtocol yeniden giriş saldırısı analizi ile PoC

OrionProtocol Yeniden Giriş Saldırısı Analizi ile PoC

OrionProtocol yeniden giriş saldırısı analizi ve PoC

OrionProtocol yeniden giriş saldırısı analizi ile PoC

OrionProtocol Yeniden Giriş Saldırısı Analizi ve PoC

Önleme Önerileri

  1. Durum değişkenlerinin güncellenmesinin dış çağrılardan önce geldiğinden emin olmak için "Kontroller-Etkiler-Etkileşimler" (Checks-Effects-Interactions) modelini izleyin.

  2. Yeniden giriş kilidi uygulayın, fonksiyonun yürütülmesi sırasında tekrar çağrılmasını önleyin.

  3. Çeşitli Token türlerinin ve değişim yollarının getirebileceği güvenlik risklerini kapsamlı bir şekilde değerlendirin.

  4. Özellikle fon transferi işlemleriyle ilgili olanlar için dış çağrılara yönelik kısıtlamaları ve izlemeyi güçlendirin.

  5. Düzenli güvenlik denetimleri yaparak potansiyel açıkları zamanında tespit edip düzeltin.

Bu olay, akıllı sözleşmeler geliştirilirken güvenlik kodlama standartlarına sıkı bir şekilde uyulmasının önemini bir kez daha vurgulamaktadır. Proje sahipleri, sözleşme güvenliğine sürekli olarak dikkat etmeli ve saldırı riskini en aza indirmek için çoklu koruma önlemleri almalıdır.

TOKEN-6.71%
ETH-0.31%
View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 6
  • Repost
  • Share
Comment
0/400
New_Ser_Ngmivip
· 07-13 12:19
Yine Hacker Klip Kuponlar yaptı.
View OriginalReply0
DegenMcsleeplessvip
· 07-13 03:32
Bir proje daha açıldı~
View OriginalReply0
SatoshiSherpavip
· 07-12 13:26
Yine akıllı sözleşmeler alındı, tsk tsk.
View OriginalReply0
VCsSuckMyLiquidityvip
· 07-10 17:44
Bir başka düşüş, şaşırtıcı değil.
View OriginalReply0
GasFeeDodgervip
· 07-10 17:37
Bir proje daha gitti, kayboldu.
View OriginalReply0
FOMOSapienvip
· 07-10 17:16
Bir başka demir madeni balıkçılığı
View OriginalReply0
  • Pin
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)