freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

Web3 安全 | Sturdy,SellToken 两起闪电贷攻击事件分析
numencyber 2023-06-12 20:34:52 154825
所属地 北京

1686573123_6487104393e76b309258d.png!small?1686573124200

01

根据 Numen 链上监控显示,Jun-12-2023 01:06:35 AM(+UTC), Ethereum 链上 Sturdy(@Sturdy Finance)项目遭到闪电贷攻击,损失442枚 ETH,价值约80万美元。

被盗资金已全部转移至 Tornado.Cash。

事件分析

攻击者地址:etherscan.io/address/0x1e8419e724d51e87f78e222d935fbbdeb631a08b
攻击者合约地址:etherscan.io/address/0x0b09c86260c12294e3b967f0d523b4b2bcdfbeab

根本原因

“攻击者”利用重入漏洞,重复创建合约以调用 joinPool 函数,然后调用 exitPool 函数。1686573166_6487106e2809b62b727b0.png!small?1686573167698由于 exitPool 函数中存在重入 #vulnerability,黑客获得了操纵从  getAssetPrice(cB-stETH-STABLE) 获得的价格并从中获利的能力。

1686573181_6487107d8245d49359b2f.png!small?1686573182094

02

近期闪电贷攻击事件较为频发。
根据 Numen 链上监控显示,Jun-11-2023 10:37:49 AM(+UTC),SellToken(@TrustTheTrident)可能受到了攻击,攻击者利用闪电贷和多个地址借入了大量资金。
攻击者地址:bscscan.com/address/0x0060129430df7ea188be3d8818404a2d40896089
攻击者合约地址:bscscan.com/address/0x2cc392c0207d080aec0befe5272659d3bb8a7052

根本原因

攻击者通过矿工合约中的“sendMiner”方法操纵价格,使计算的资金膨胀,最终获得可观的金额。
1686573205_64871095c169f45f93191.png!small?1686573206458

END

# 网络安全 # web安全 # 数据安全 # 漏洞分析
本文为 numencyber 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
numencyber LV.5
专注于全球网络安全, Web3 及区块链安全领域,维护网络安全环境
  • 31 文章数
  • 22 关注者
Numen独家: 利用函数原生指针绕过最新版v8沙箱 (附在野 exp CVE-2022–3723)
2023-08-04
Numen Cyber 已完成对 Suiet 钱包的审计
2023-06-15
Numen:没有 Web2 底层的安全性,就没有 Web3 安全
2023-06-13
文章目录