Das WOOPPV2 -Vertragsprojekt in der Arbitrum -Kette wird angegriffen und analysiert

Quelle: Beosin

Nach Angaben der Beosin Trace -Plattform am 5. März 2024 wurde das WOOPPV2 -Vertragsprojekt in der Arbitrum -Kette am späten Abend in Peking angegriffen, was einen Verlust von etwa 8,5 Millionen US -Dollar verursachte.Hacker verwenden ein Blitzdarlehen, um USDC.E- und Woo -Token auszuleihen, und tauschen dann häufig über WOOPPV2 -Verträge Token aus.Aufgrund der Defekte der Preisberechnung des WOPPV2 -Vertrags können Hacker den Preis während des Austauschprozesses kontrollieren und eine große Anzahl von WOO -Token gestohlen werden.Das Beosin -Sicherheitsteam analysierte den Vorfall so schnell wie möglich.

Sicherheitsanalyse

Es gibt eine Swap -Funktion im WOOPPV2 -Vertrag.Der Benutzer kann diese Funktion für den Token -Austausch aufrufen.

Die _sellquote -Funktion ähnelt der Logik der Funktionsfunktion._Sellquote ist eine Funktion, die der Anrufer verwendet, um Woo -Token auszutauschen.

Schauen wir uns die Logik von _calcbaseamountSellquote an.

Die _sellbase -Funktion ist die gleiche wie die _sellquote -Funktion, aber die _calcquoteamountSellBase -Funktion ist leicht unterschiedlich.

Nach der Logik des Austauschs können wir ein Problem finden,Die Berechnungslogik dieser Austauschmenge unterscheidet sich von dem herkömmlichen Swap -Multiplikationsmodell des herkömmlichen Swaps wie UNISWAP. der Austausch.Wenn der Anrufer sorgfältig berechnet wird, kann das Token im Inneren herausgenommen werden.

Zum Beispiel:

Wenn es 1.000 Token und 1.000 B -Tokens im Pool gibt, beträgt der Preis für B -Token 1.Wenn Sie dann 500 A -Token verwenden, können Sie zu diesem Zeitpunkt 500 B -Token tauschen, und der Pool wird 1500: 500 und der Preis für B -Token steigt, z. B. 2.Als nächstes wird die Verwendung der gegen die Börsen ausgetauschten 500 b -token gegen 1.000 pro Token ausgetauscht, und schließlich wird der Pool 500: 1000 und legt 500 -A -Token aus der Luft aus.

In diesem Vorfall verwendete der Angreifer das Sicherheitsproblem.

Angriffsprozess

Dieser Angreifer hat sich hier durch viele gleiche Methoden angreift

0xE80A16678B5008D5BE1484EC6E77DC6307632030553405863FFB38C1F94266 ist ein Beispiel.

1. Der Angreifer lieh mehr als 10 Millionen USDC und 2,72 Millionen Woo -Token durch Blitzdarlehen.

2. Als nächstes verwendet der Angreifer 100.000 USDC, um Woo Token in dreimaliger Zeit auszutauschen.

3. Dann benutzte der Angreifer mehr als 8 Millionen WOO -Token, um USDC auszutauschen berechnete, dass der Preis für Woo zu dieser Zeit 7 betrug, was fast 10 Millionen Mal verringerte.

4. Da der Preis für WOO -Token sehr klein ist, verwendet der Angreifer einen sehr kleinen USDC, um mehr als 8 Millionen WOO -Token umzuwandeln, und gab schließlich ein Blitzdarlehen zurück, um sie zu verlassen.

Fondsverfolgung

Nach dem Hacking -Angriff übertraf der Angreifer 200 ETH an die Ansprache in der Ethereum -Kette durch die Kreuzungsbrücke, und die verbleibenden 2.000 ETH wurden an der Adresse der Arbitrum -Kette aufbewahrt. Zeit.

In Anbetracht des Price -Control -Angriffs in der Arbitrum -Kette müssen wir die Bedeutung von Sicherheitsrisiken im Bereich virtueller Vermögenswerte erkennen.

  • Related Posts

    Kalshi Lianchuang: Von der Balletttänzerin zur jüngsten Milliardärin der Welt

    Quelle:Forbes;Zusammengestellt von: Bitchain Vision Luana Lopes Lara hat einen Abschluss in Informatik vom MIT. Während ihrer Studiensommer arbeitete sie bei Ray Dalios Bridgewater Associates und Ken Griffins Citadel Investment Group…

    Von der Balletttänzerin zur jüngsten Milliardärin: Luana erschafft zig Milliarden Kalshi

    Autor: Alicia Park, Quelle: Forbes, Originaltitel: Wie Kalshis Mitbegründerin von der professionellen Ballerina zur jüngsten Selfmade-Milliardärin der Welt wurde Kalshi wird derzeit auf 11 Milliarden US-Dollar geschätzt, was seine beiden…

    Schreibe einen Kommentar

    Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

    You Missed

    Banklos: Eine große Veränderung in der Ethereum-Einsatzlandschaft

    • Von jakiro
    • Dezember 4, 2025
    • 3 views
    Banklos: Eine große Veränderung in der Ethereum-Einsatzlandschaft

    ETFs werden zusammen gelistet, der Währungspreis ist jedoch nicht gestiegen. Ist es noch eine gute Sache, wenn der ETF zugelassen wird?

    • Von jakiro
    • Dezember 4, 2025
    • 3 views
    ETFs werden zusammen gelistet, der Währungspreis ist jedoch nicht gestiegen. Ist es noch eine gute Sache, wenn der ETF zugelassen wird?

    Warum Prognosemärkte wirklich keine Glücksspielplattformen sind

    • Von jakiro
    • Dezember 4, 2025
    • 3 views
    Warum Prognosemärkte wirklich keine Glücksspielplattformen sind

    Glassnode-Bericht: Reproduziert die Marktstruktur den Vorabend des Crashs von 2022?

    • Von jakiro
    • Dezember 4, 2025
    • 5 views
    Glassnode-Bericht: Reproduziert die Marktstruktur den Vorabend des Crashs von 2022?

    Ethereum aktiviert das Fusaka-Upgrade, um die „Expansion und Effizienzverbesserung“ fortzusetzen

    • Von jakiro
    • Dezember 4, 2025
    • 5 views
    Ethereum aktiviert das Fusaka-Upgrade, um die „Expansion und Effizienzverbesserung“ fortzusetzen

    Das sogenannte „Building L2-Ökosystem“ wurde gefälscht

    • Von jakiro
    • Dezember 4, 2025
    • 5 views
    Das sogenannte „Building L2-Ökosystem“ wurde gefälscht
    Home
    News
    School
    Search