Polygon生态项目GenomesDAO遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队分析如下:
1.由于GenomesDAO的LPSTAKING合约的initialized函数公开可调用且无权限与不可能重复初始化限制,攻击者利用initialized函数将合约的stakingToken设置为攻击者创建的虚假LP代币。
安全团队:某未开源合约遭攻击,损失金额达84.5万美元:8月3日消息,据Beosin监测,某未开源合约遭攻击,损失金额达84.5万美元。该合约在闪电贷合约中做出资产授权,导致资金被黑客转移。[2023/8/3 16:16:37]
2.随后攻击者通过stake函数进行虚假LP代币的抵押操作,以获得大量的LPSTAKING抵押凭证。
安全团队:Twitter上有假冒Azuki的网站:金色财经报道,据CertiK官方推特发布消息称,当心在Twitter上推广的假冒Azuki网站,不要与其交互,该网站连接到一个已知的钱包攻击者。[2023/7/23 15:52:50]
3.获得凭证后再次通过initialized函数将合约的stakingToken设置为原先真是的LP代币,随后通过withdraw函数销毁LPSTAKING凭证获取合约中真实的LP抵押物。
安全团队:0x8fd5开头地址从MakerDAO中撤回5000枚WBTC:金色财经报道,据派盾监测(PeckShieldAlert)数据显示,0x8fd5开头的巨鲸地址从MakerDAO中撤回5000枚WBTC(约8500万美元)。[2022/12/6 21:25:20]
4.最后将LP发送至DEX中移除流动性获利。
本次事件是因为GenomesDAO的LPSTAKING合约可被任意重复初始化设置关键参数而导致合约中的抵押物被恶意耗尽。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。