GYM:创宇区块链|小缺陷大损失 GYM Network 何至于此

前言

北京时间2022年6月8日,知道创宇区块链安全实验室?自动数据监测工具监测到BSC链上NFT项目GYMNetwork因"PublicdepositFromOtherContract"权限控制问题被攻击,损失包括7475枚BNB,共计约216W美元,目前已将兑通过DEX换70W美元的ETH通过Celer跨链到以太坊,2000枚BNB利用BSC-Tornado进行混币,余下3000枚BNB在攻击者地址。

知道创宇区块链安全实验室?第一时间跟踪本次事件并分析。

基础信息

被攻击合约:0x0288fba0bf19072d30490a0f3c81cd9b0634258a

香港证监会:散户最快下半年可在发牌交易平台买卖虚拟资产:5月23日消息,香港证监会中介机构部临时主管蔡钟辉表示,暂时未有平台可给予散户投资者买卖虚拟资产,预料在指引生效后,散户最快在今年下半年,可于获发牌的交易平台进行买卖。蔡钟辉强调,若本地虚拟资产平台并非在条例实施前已经运作,或者海外平台在指引实施后仍没有牌照,都不能在香港进行虚拟资产交易业务,亦不能在港宣传推广,否则需负上刑事责任;而现正营运的平台可于条例指引生效后 9 个月内申请牌照。他又指,获发牌的平台亦需确保其客户有没有透过“翻墙”进行交易,并确保 IP 地址是否来自不能买卖虚拟资产的地区,强调需要遵守相关地区的规定。[2023/5/23 15:21:03]

攻击者地址:0xB2C035eee03b821cBe78644E5dA8B8eaA711D2e5

攻击合约:0xcD337b920678cF35143322Ab31ab8977C3463a45、0x68b5f1635522ec0e3402b7e2446e985958777c22

Metamask发布使用条款,用户在在不同意条款的情况下将无法导出密钥:金色财经报道,跨链桥deBridge联合创始人Alex Smirnov发推称,Metamask发布使用条款,条款申明,用户在在不同意条款的情况下将无法导出密钥。[2023/5/16 15:05:54]

tx:0xfffd3aca0f53715f4c76c4ff1417ec8e8d00928fe0dbc20c89d875a893c29d89

GymSinglePool代理合约:0xa8987285e100a8b557f06a7889f79e0064b359f2

漏洞分析

项目方在GymSinglePool合约中实现过程中对于0x0288fba0bf19072d30490a0f3c81cd9b0634258a#depositFromOtherContract函数缺少了权限控制,导致攻击者能够通过该函数调用内部_autoDeposit函数实现零消耗质押:

Snap设立AR企业服务部门 首次向企业客户销售其AR技术:金色财经报道,Snapchat母公司Snap周四设立了一个新部门,将帮助其他公司为其网站或应用搭建增强现实功能。该部门名为AR企业服务(ARES),该部门负责人吉尔·波贝尔卡(Jill Popelka)在接受采访时表示,这标志着Snap将首次向企业客户销售其AR技术。该部门首个产品名为“购物套件”(Shopping Suite),将为企业提供功能搭建工具,允许客户虚拟试穿衣服或3D预览产品。[2023/3/24 13:22:46]

对于应该开放给用户的质押内部函数是_deposit函数,该函数实现了对于token的审批传入,如下图所示:

对应的_autoDeposit函数则实现了"特权"质押,即不需要转入Token进行质押。同时该函数直接暴露给了用户,函数对比如下:

摩根大通和Visa达成合作,使用私有区块链网络简化跨境支付:金色财经报道,摩根大通(JP Morgan)的私有区块链网络Liink和Visa的私有区块链网络B2B Connect将使用一款名为“Confirm”的新工具在二者之间建立连接。

Confirm由摩根大通推出,已与德意志银行签约。目前正在亚太、拉美和美国招募创始成员银行,目标是扩大覆盖范围。

Confirm全球主管Alex Littlejohn表示,“Confirm的增长在很大程度上受到网络效应的影响,与Visa的区块链建立互联将加速我们在全球范围内的采用。”(finextra)[2022/10/11 10:30:59]

攻击流程

攻击者为了防止链上MEV和抢跑机器人,将合约进行了分步部署执行,同时部署/调用了多次以完成对GymNetwork合约(0x3a0d9d7764FAE860A659eb96A500F1323b411e68)中的GYMNETToken完全抽离,以其中一笔部署调用为例:

a16z合伙人Chris Dixon:市场上过半寻求融资的初创公司与加密相关:5月17日消息,a16z合伙人Chris Dixon在Permissionless大会上发言表示,目前超过一半在市场上寻找资金的初创公司与加密货币相关。[2022/5/17 3:23:00]

1.部署合约后调用depositFromOtherContract实"特权"质押,对应0xfd4a2266方法:

内部调用细节如下:

2.调用0x30649e15实现对上一步特权质押的Token回撤:

3.利用0x1d111d13函数售出获取到的的GYM-Token:

重复多次"特权"质押--回撤--售出步骤,攻击者最终获取到7475枚BNB:

为了抑制抢跑,攻击者将添加质押和回撤进行了步骤分离,两个步骤均为核心操作,同时刻意提高添加部分步骤的GasPrice为15/20gwei,可见攻击者是有意为之。

溯源处置

本次攻击原因是项目方实现的特权函数权限控制不当,在攻击发现的1小时后项目方将GymSinglePool代理合约的逻辑合约进行了多次修改,为其添加了权限控制:

并在20分钟后对逻辑合约添加了紧急账户处置函数:

而对于项目方Deployer地址分析,其部署的多个GymSinglePool合约根据追踪仅在两天前部署的GymSinglePool合约中存在漏洞,4天前的合约则不存在此函数:

同时代理合约对应的逻辑合约被升级为漏洞合约的事件发生在在2days13hrsago:

攻击者的资金准备(FromTornado)则在约6小时以前,攻击者的身份也值得令人深思。

总结

虽然只是一处小的控制缺陷,却导致了数百万美元的损失。项目方的处置虽较为及时,漏洞导致的损失却难以挽回。该类型漏洞在审计过程中很容易被发现并将归纳到逻辑缺陷/不安全的外部调用,各项目方在开发和审计流程上切莫大意。

来源:金色财经

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:15ms0-1:18ms