Le projet de contrat WOOPPV2 sur la chaîne arbitrum est attaqué et analysé

Source: Beosin

Tard dans la nuit le 5 mars 2024, Time de Pékin, selon la plate-forme de trace de Beosin, le projet de contrat WOOPPV2 sur la chaîne Arbitrum a été attaqué par le contrôle des prix, entraînant une perte d’environ 8,5 millions de dollars.Les pirates utilisent des prêts Lightning pour emprunter les jetons USDC.E et WOO, puis échangent fréquemment des jetons via des contrats Wooppv2.En raison des défauts du calcul des prix du contrat WOPPV2, les pirates peuvent contrôler le prix pendant le processus d’échange, provoquant un grand nombre de jetons WOO à voler.L’équipe de sécurité de Beosin a analysé l’incident dès que possible.

Analyse de vulnérabilité

Il existe une fonction de swap dans le contrat Wooppv2,L’utilisateur peut appeler cette fonction pour les échanges de jetons.

La fonction _sellquote est similaire à la logique de la fonction _SellBase._Sellquote est une fonction appelée l’appelant utilise USDC.E pour échanger le jeton WOO.

Ensuite, regardez la logique de la fonction _CALCBASEAMOUNTSELLQUOTE.

La fonction _SellBase est la même que la fonction _Sellquote, mais la fonction _CALCQUOTEAMOUNTSELLBASE est légèrement différente.

Selon la logique d’échange, nous pouvons trouver un problème,La logique de calcul de cette quantité d’échange est différente du modèle de multiplication d’échange traditionnel de l’échange traditionnel tel que UNISWAP. l’échange.Si l’appelant est soigneusement calculé, le jeton à l’intérieur peut être retiré.

Par exemple:

S’il y a 1 000 jetons A et 1 000 tokens B dans la piscine, le prix des jetons B est de 1.Ensuite, si vous utilisez 500 jetons A, vous pouvez échanger des jetons de 500 BEnsuite, l’utilisation des 500 B-toches échangées contre les échanges sera échangée contre 1 000 jetons A, et enfin la piscine devient 500: 1000 et jette 500a jetons à partir de l’air mince.

Dans cet incident, l’attaquant a utilisé le problème de sécurité.

Processus d’attaque

Cet attaquant incident a attaqué de nombreuses méthodes.

0xe80a16678b5008d5be1484ec6ec6e77dc6307632030553405863ffb38c1f94266 est un exemple.

1. L’attaquant a emprunté plus de 10 millions USDC.E et 2,72 millions de jetons WOO grâce à un prêt Lightning.

2. Ensuite, l’attaquant utilise 100 000 USDC.E pour échanger trois fois Woo.

3. Ensuite, l’attaquant a directement utilisé plus de 8 millions de jetons Woo pour échanger USDC.E. En raison des problèmes ci-dessus, plus de 8 millions de WOOS ont été rachetés au prix normal pour le moment et plus de 2 000 USD. Calculé que le prix de WOO à cette époque était de 7, ce qui a réduit près de 10 millions de fois.

4. Enfin, parce que le prix des jetons WOO est très petit, l’attaquant attaquant utilise un très petit USDC.E pour convertir plus de 8 millions de jetons Woo et a finalement rendu le prêt Lightning pour partir.

Suivi des fonds

Après l’attaque de piratage, l’attaquant a transféré 200 ETH à l’adresse de la chaîne Ethereum à travers le pont croisé, et les 2 000 ETH restants ont été stockés à l’adresse de la chaîne Arbitrum. temps.

Compte tenu de l’incident d’attaque de contrôle des prix sur la chaîne d’arbitrum, nous devons reconnaître l’importance des risques de sécurité dans le domaine des actifs virtuels.

  • Related Posts

    Pandu Watchlist: Toujours optimiste?

    Préface Au cours du premier semestre de cette année, le marché boursier américain a inauguré un engouement pour l’inscription dans le secteur des crypto-monnaies.Après que Trump ait pris ses fonctions…

    ETHGLOBAL NEWYork 2025 Hackers Top Ten Winning Projects

    Écrit par: Aiman @ Bitchain Vision Du 15 au 17 août, 2025 ethglobal New York 2025 Le piratage de piratage a eu lieu à New York, et un total de…

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

    You Missed

    Le record est à portée de main. 4800 n’est que le point de départ d’une nouvelle série de montée

    • By jakiro
    • août 22, 2025
    • 2 views
    Le record est à portée de main. 4800 n’est que le point de départ d’une nouvelle série de montée

    Dialogue avec le réalisateur Vaneck: Le cycle de BTC de quatre ans est-il toujours là?

    • By jakiro
    • août 22, 2025
    • 1 views
    Dialogue avec le réalisateur Vaneck: Le cycle de BTC de quatre ans est-il toujours là?

    Comparaison des actifs numériques du trésor et du capital-risque de crypto-monnaie en 2025

    • By jakiro
    • août 22, 2025
    • 3 views
    Comparaison des actifs numériques du trésor et du capital-risque de crypto-monnaie en 2025

    Un changement institutionnel de 2,5 billions: BTC est un outil de stockage de valeur fiable

    • By jakiro
    • août 22, 2025
    • 3 views
    Un changement institutionnel de 2,5 billions: BTC est un outil de stockage de valeur fiable

    Coinbase: la valeur marchande de Stablecoin atteindra 1,2 billion de dollars à la fin de 2028

    • By jakiro
    • août 22, 2025
    • 3 views
    Coinbase: la valeur marchande de Stablecoin atteindra 1,2 billion de dollars à la fin de 2028

    Interprétation de JPMorgan Chase: quatre facteurs font en sorte que Ethereum surpasse le bitcoin

    • By jakiro
    • août 22, 2025
    • 6 views
    Interprétation de JPMorgan Chase: quatre facteurs font en sorte que Ethereum surpasse le bitcoin
    Home
    News
    School
    Search