零时科技 || LI.FI 攻击事件分析

背景介绍

2024年7月16日,我们监控到了一笔Ethereum上的攻击事件,https://etherscan.io/tx/0xd82fe84e63b1aa52e1ce540582ee0895ba4a71ec5e7a632a3faa1aff3e763873

被攻击的协议为LI.FI Protocol,LI.FI Protocol是一个聚合协议。此次攻击中,攻击者共获利2,276,295 USDT折合227万USD。 

攻击及事件分析

首先,攻击者查询了地址0xabe45ea636df7ac90fb7d8d8c74a081b169f92ef的USDT余额,和该地址对余额对于LI.FI Protocol可以花费的额度。接着,攻击者调用了depositToGasZipERC20这个函数

我们可以看到上述函数的具体代码实现,如下图:

我们可以看到,在函数depositToGasZipERC20中调用了LibSwap.swap函数,具体代码如下:

其中SwapData的结构如下: 

我们可以看到,只要控制了swap函数的参数_swap,既可以利用LI.FI Protocol合约调用任意合约,传入任意参数。我们可以看到,攻击者传入的参数为:

根据SwapData的数据结构,我们可以看到,攻击者利用传入的参数调用了合约0xdac17f958d2ee523a2206206994597c13d831ec7: callTo(USDT),传入的inputData为:

由于0x23b872dd为transferFrom的signature,根据该函数的参数解析的数据为:

相当于利用LI.FI Protocol,从0xabe45ea636df7ac90fb7d8d8c74a081b169f92ef将2276295880553 USDT转给了0x8b3cb6bf982798fba233bca56749e22eec42dcf3,至此,攻击者完成了攻击。 

总结

本次漏洞的成因是被攻击合约对攻击者传入参数校验不严格,导致攻击者可以通过构造特殊inputData来使受害者合约调用任意合约并传入任意参数。最终,攻击者利用特殊的参数,使得受害者合约通过transferFrom将授权给其合约的代币转入到攻击者控制的地址。建议项目方在设计代码运行逻辑时要多方验证,合约上线前审计时尽量选择多个审计公司交叉审计。

WEEX唯客交易所是全球交易深度最好的合约交易所之一,位居CMC交易所流动性排名前五,订单厚度、价差领先同行,微秒级撮合,零滑点、零插针,最大程度降低交易成本及流动性风险,让用户面对极端行情也能丝滑成交。

WEEX交易所宣布将于今夏上线其全球生态激励通证WEEX Token(WXT)。WXT被设计为WEEX交易所生态系统的基石,作为动态激励机制,主要用于激励WEEX交易平台社区的合作伙伴、贡献者、先驱和活跃成员。

WXT总供应量100亿枚,初始流通量39亿枚,WEEX交易平台投资者保护基金、WXT生态基金各持有15%,15%用于持币激励,5%面向代理、渠道等合作伙伴私募,其余50%将全部用于WEEX交易所生态激励,包括:团队激励(20%)、活动拉新(15%)、品牌建设/KOL合作(15%)。WEEX Token是一种实用型代币,规划了丰富的使用场景和赋能机制,包括:Launchpad、近10项持有者专属权益,以及回购销毁通缩机制等。

据悉,WXT仅开放代理、渠道等合作伙伴折扣认购,未来零售投资者可通过新用户注册、交易挖矿、参与平台活动等方式获得WXT奖励。

点此注册 WEEX 账户,领取 1050 USDT 新用户奖励

WEEX官网:weex.com

WXT专区:weex.com/wxt

你也可以在 CMCCoingecko非小号X (Twitter)中文 X (Twitter)YoutubeFacebookLinkedin微博 上关注我们,第一时间获取更多投资资讯和空投福利。

在线咨询

WEEX华语社群:https://t.me/weex_group

WEEX英文社群:https://t.me/Weex_Global

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
相关推荐
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情

    暂无评论内容

随即推荐
职业生涯规划大赛PPT模板-H5资源网

职业生涯规划大赛PPT模板

职业生涯规划大赛模板。一套框架结构完整,思路清晰的职业生涯规划模板,包括自我分析、职业分析、职业定位、职业规划实施、评估调整与备选方案、结束语。 分类:职业规划下载:68313次 比例:...
1年前
02615

Arthur Hayes:BTC下一站是多少美元 山寨币季何时来

原标题:Water,Water,Every Where 作者:Arthur Hayes,BitMEX创始人;编译:邓通,金色财经 到处都是水, 所有的木板都缩水了; 到处都是水, 没有一滴水可以喝。 ——柯尔律治,《古舟子咏...
2个月前
0448
大逃杀类型竞技游戏 机甲-H5资源网

大逃杀类型竞技游戏 机甲

游戏介绍  机甲是一款大逃杀类型的机甲竞技游戏。在地图中收集徽章不断升级,击败所有参赛者,在毒圈缩到最小前淘汰所有对手,免广告得奖励。 
1年前
0385
台式电脑系统坏了怎么修复教程-H5资源网

台式电脑系统坏了怎么修复教程

不管是在工作中还是生活中我们都会使用到电脑,而电脑用久了也会出现故障的情况,那我们遇到这种情况该如何是好呢?别着急,小编这就来分享下台式电脑系统坏了怎么修复。
1年前
0387
安卓开发95期系统培训课程-H5资源网

安卓开发95期系统培训课程

基础为javase 可以去哔哩哔哩看 或者去网上找找 安卓开发95期系统培训课程链接: https://pan.baidu.com/s/1dZv4j8s7ww8N5PNGTRAJ-Q?pwd=av9s 提取码: av9s 
2年前
03715
鲜艺AI抠图 v2.4(支持 AI消除+二次编辑,可离线)-H5资源网

鲜艺AI抠图 v2.4(支持 AI消除+二次编辑,可离线)

鲜 艺 A I 抠 图 ( 详 情 请戳  官网 ) 是一款 免 费可离线 的AI抠图工具,内嵌 AI模型,支持 批量抠图 换底色 , 兼容5 支持Windows   10 1803   + 、Win11 和MacOS 10.13及...
1个月前
0388
数据挖掘与分析应用视频课程-H5资源网

数据挖掘与分析应用视频课程

大数据时代,数据就代表了商机,然而面对十万,甚至百万级的数据,如何有效利用,并从中挖掘可用信息,很多人感到束手无策。为此,高级数据分析师以SPSS Modeler作为分析媒介,为你分享数据挖掘...
1年前
02513
笔记本独立显卡使用率0怎么办-H5资源网

笔记本独立显卡使用率0怎么办

最近有网友反映自己的笔记本电脑上查看GPU使用情况时发现独立显卡使用率0的现象,那么当我们遇到这种情况如何处理呢?下面,小编就把笔记本电脑独立显卡使用率0的解决方法分享给大家。
1年前
02411
5G网络时代简介PPT模板-H5资源网

5G网络时代简介PPT模板

5G网络时代简介模板。一套对5G移动网络进行介绍幻灯片ppt pptX 大小:3.53MB 日期:2023-01-04 效果:动态 下载地址1 下载地址2
1年前
03114
给WordPress网站增加一个带时间的led广告牌-H5资源网

给WordPress网站增加一个带时间的led广告牌

WordPress 后台==》外观==》小工具==》自定义html==》添加到合适位置其他系统可自行添加合适位置
9个月前
0306