BlueberryProtocol -Angriffsanalyse

Quelle: Shenzhen Zero -Time -Technologie

Hintergrund

Am 25. Februar 2024 haben wir ein Angriffsereignis auf Ethereum überwacht: https://etherscan.io/tx/0xf0464 LueberryProtocol, der Verlust von etwa 455 ETH 1,4m USD.Glücklicherweise wurde der Angriff durch eine ID eines weißen C0ffeebabe -Hutes (0xc0ffeebaBababe5d496b2dde509f9fa189c25cf29671 [C0ffeebabe.eth]) abgefangen und schließlich 366,5 Eth 1,2 M usd zurückgegeben.

BlueberryProtocol ist ein auf Compound Fork -basierendes Defi -Projekt, das Kreditaufnahme, Hypotheken und andere Dienstleistungen bietet.Der spezifische Betriebsmodus ist unten angezeigt:

Angriffsanalyse

Der Angreifer lieh zuerst 1 Weth durch Lightning Loan von Balancer.

Anschließend verpfändete der Angreifer 1 Weth an BlueberryProtocol und Mint 1 Bweth.Anschließend verwendete der Angreifer 1 BWETH als Hypothek verpfändet und Kredite für die Ausleihe 8616 Ohm (Decimal = 9), 913262 USDc (Decimal = 6) und 6,86 WBTC (Decimal = 8).

Schließlich ersetzte der Angreifer Ohm, USDC und WBTC durch UNISWAP auf 457 ETH.

Sicherheitsanalyse

Die Hauptursache des Problems ist, dass, wenn der Code unterschiedliche Vermögenswerte verarbeitet, die Schwanznummer verarbeitet wird.Die Dezimalzahl von Weth beträgt 18, Ohms Dezimaler ist 9, USDCs Dezimalzahl 6 und die Dezimalzahl von WBTC 8.

Der Preis von BlueberryProtocol bei der Verarbeitung des Tokenpreises ist jedoch scal zum Preis von Dezimalzahl = 18.

Infolgedessen schrumpft der Wert von Ohm um 1E9, der USDC -Wert schrumpft um 1E12 und der WBTC -Wert schrumpft um 1E10.Infolgedessen nahm der Angreifer Vermögenswerte im Wert von 460 ETH durch nur 1 ETH -Hypothek auf.

Zusammenfassen

Die Sicherheitsanfälligkeit besteht darin, dass die Projektpartei denselben Code verwendet, um verschiedene Token zu verarbeiten, und die unterschiedliche Dezimalzahl unterschiedlicher Token nicht berücksichtigt.Der Vermögenswert verursachte eine große Menge an Dezimalvermögen, und der Angreifer wurde als Hypothek zu einem sehr niedrigen Preis geliehen.Es wird empfohlen, dass die Projektpartei die vollständige Prüfung und das Cross -Adaudit für intelligente Verträge durchführt, bevor der Vertrag gestartet wird, um solche Sicherheitsprobleme zu vermeiden.

  • Related Posts

    Exklusives Interview: MineBests Weg durch drei Zyklen zum weltweit führenden Bergbauunternehmen

    Geschrieben von: 0xjs@bitchainvision „Ein Tag in der Währungswelt dauert ein Jahr in der Welt.“ Dieser Satz wird oft verwendet, um die schnellen Veränderungen in der Geschichte der Verschlüsselungsbranche zu beschreiben.…

    x402 Der Rauch steigt auf und viele Parteien betreten das Schlachtfeld

    Autor: Haotian; Quelle: X, @tmel0211 Ich kann den Rauch der x402-Spur bereits undeutlich spüren: 1) Der Launchpad-Krieg steht vor der Tür. @pingobserver kümmert sich persönlich um den c402-Markt und ist…

    Schreibe einen Kommentar

    Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

    You Missed

    Vergiss Meme

    • Von jakiro
    • November 10, 2025
    • 4 views
    Vergiss Meme

    Beschleunigt sich die Endgame-Roadmap von Ethereum auf breiter Front?

    • Von jakiro
    • November 10, 2025
    • 6 views
    Beschleunigt sich die Endgame-Roadmap von Ethereum auf breiter Front?

    Exklusives Interview: MineBests Weg durch drei Zyklen zum weltweit führenden Bergbauunternehmen

    • Von jakiro
    • November 10, 2025
    • 7 views
    Exklusives Interview: MineBests Weg durch drei Zyklen zum weltweit führenden Bergbauunternehmen

    Galaxy: Bitcoin ist in eine neue Phase der „Reife“ eingetreten

    • Von jakiro
    • November 10, 2025
    • 7 views
    Galaxy: Bitcoin ist in eine neue Phase der „Reife“ eingetreten

    Hören Sie auf, risikoreiches Finanzmanagement in stabile Münzen zu packen

    • Von jakiro
    • November 10, 2025
    • 2 views
    Hören Sie auf, risikoreiches Finanzmanagement in stabile Münzen zu packen

    Long-DAT, Short-Futures: eine neue Basis-Arbitrage-Handelsstrategie

    • Von jakiro
    • November 10, 2025
    • 6 views
    Long-DAT, Short-Futures: eine neue Basis-Arbitrage-Handelsstrategie
    Home
    News
    School
    Search