D’après la surveillance de SlowMist, le contrat BondMakerCollateralizedEth de Lien Finance a été attaqué en raison d’une vérification incomplète du comptage des obligations anormales. L’attaquant a, en soumettant à plusieurs reprises le même bondID, forgé un BondToken non garanti sans détruire le bond d’entrée correspondant, puis a utilisé des autorisations préautorisées pour échanger des actifs ; au final, il a dérobé environ 542 145 USDC depuis l’adresse de la victime.

USDC0,00%
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • 4
  • 1
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
GoldenCrossFan
· Il y a 15h
542k USDC, ça disparaît du jour au lendemain : la sécurité on-chain, on ne peut vraiment pas économiser. Avec ce coup-là, Lien a probablement de quoi se retrouver avec des séquelles bien douloureuses.
Voir l'originalRépondre0
DivHunter
· 07-24 08:11
La dernière analyse de Mist est pertinente : le problème central, c’est que la vérification du comptage des obligations est incomplète. L’attaquant a pu siphonner 540 000 $US à coût nul ; l’équipe du projet doit rapidement colmater cette faille.
Voir l'originalRépondre0
RetirePlanCommander
· 07-24 08:08
Donc le contrat BondMaker de Lien Finance ne vérifie même pas si le même bondID a déjà été consommé ? En soumettant deux fois, on frappe directement des tokens non garantis, puis on vole l’USDC via le pool d’autorisations : c’est une manœuvre assez brutale, mais aussi assez stupide.
Voir l'originalRépondre0
ADXStrengthMeter
· 07-24 07:50
Merde, encore une faille de logique de contrat ? Ce genre d’erreur grossière, comme la soumission en double de bondID, arrive même à contourner le tout… l’argent dépensé pour l’audit a été gaspillé.
Voir l'originalRépondre0
  • Épinglé