前言
北京时间2022年2月5日晚,Meter.io 跨链协议遭到攻击,损失约 430 万美元。知道创宇区块链安全实验室 第一时间跟踪本次事件并分析。
分析
基础信息
tx(Moonriver):0x5a87c24d0665c8f67958099d1ad22e39a03aa08d47d00b7276b8d42294ee0591
前Meta全球支付产品设计主管Henry Cho加入Immutable X:6月27日消息,以太坊NFT二层扩容方案Immutable X联合创始人Robbie Ferguson在Twitter上宣布,前Meta全球支付产品设计主管Henry Cho加入ImmutableX,将负责Immutable X协议产品设计。[2022/6/27 1:34:34]
攻击者:0x8d3d13cac607B7297Ff61A5E1E71072758AF4D01
Bridge:0xFd55eBc7bBde603A048648C6eAb8775c997C1001
Curve.Fi将支持使用Frax Finance、Basis Cash和MITH Cash部署Metapool:Curve.Fi团队成员Charlie发布推特称,将在Curve.Fi上启动一个新的资产池工厂,允许任何人部署Curve Metapool,初始支持Frax Finance、Basis Cash和MITH Cash3种热门算法稳定币。[2021/1/15 16:13:01]
ERC20Handler(depositHandler):0x5945241BBB68B4454bB67Bd2B069e74C09AC3D51
Coinmetrics创始人:对标普500指数和比特币最近出现相关性并不震惊:CoinMetrics数据显示,3月中旬,比特币和标普500指数的90天皮尔逊相关系数创下了约0.5的历史新高。对此,Coin Metrics联合创始人Nic Carter表示,标普500指数和比特币最近出现相关性,我并不感到震惊,在急于追求流动性的情况下,投资者会抛售短期资产,以换取长期资产,以支付保证金或抵押付款等。比特币往往是流动性资产中负担最少的一种,而且它通常不是以税收优惠的方式持有的,对于许多面临压力的投资者来说,这是第一次遇到障碍。(Longhash)[2020/4/14]
漏洞原理
漏洞关键在于跨链桥合约的deposit函数中,deposit函数会根据resourceID取相应的depositHandler,并调用deposit函数进行实际的质押逻辑。
而在depositHandler的deposit函数中,存在逻辑缺陷,当tokenAddress不为_wtokenAddress地址时进行 ERC20 代币的销毁或锁定,若为_wtokenAddress则直接跳过该部分处理。
该存在缺陷的逻辑判断可能基于在跨链桥合约中的depositETH函数会将链平台币转为wToken后转至depositHandler地址,所以在depositHandler执行deposit逻辑时,已处理过代币转移,故跳过代币处理逻辑。
但跨链桥合约的deposit函数中并没有处理代币转移及校验,在转由deposiHandler执行deposit时,若data数据构造成满足tokenAddress == _wtokenAddress即可绕过处理,实现空手套白狼。
总结
本次攻击事件核心原因在于 Meter.io 跨链桥 depositHandler质押处理器中,存在逻辑判断缺陷,满足了跨链桥合约depositETH的逻辑场景,但忽视了deposit逻辑场景存在绕过缺陷。
近期,各类合约漏洞安全事件频发,合约审计、风控措施、应急计划等都有必要切实落实。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。