Poolz遭Hacker攻击 多链资产损失66.5万美元

Dự án Poolz bị tấn công, thiệt hại khoảng 66,5 triệu đô la Mỹ

Gần đây, một vụ tấn công nhằm vào dự án đa chuỗi Poolz đã thu hút sự chú ý của ngành. Theo dữ liệu giám sát blockchain, vụ tấn công xảy ra vào ngày 15 tháng 3 năm 2023, liên quan đến ba chuỗi Ethereum, Binance và Polygon.

Poolz bị tấn công do vấn đề tràn số, thiệt hại khoảng 665K USD!

Kẻ tấn công đã thành công trong việc đánh cắp nhiều loại token, bao gồm MEE, ESNC, DON, ASW, KMON, POOLZ, với tổng giá trị khoảng 665.000 USD. Hiện tại, một phần tài sản bị đánh cắp đã được đổi thành BNB, nhưng vẫn chưa được chuyển ra khỏi ví của kẻ tấn công.

Poolz bị tấn công do lỗi tràn số, thiệt hại khoảng 665K USD!

Cuộc tấn công này chủ yếu khai thác một lỗ hổng tràn số học trong hợp đồng thông minh của dự án Poolz. Kẻ tấn công đã khéo léo khai thác vấn đề tràn số nguyên trong hàm getArraySum bằng cách gọi hàm CreateMassPools. Cụ thể, kẻ tấn công đã tạo ra một mảng đặc biệt khiến kết quả cộng dồn vượt quá giá trị tối đa của uint256, dẫn đến giá trị trả về của hàm là 1.

Poolz bị tấn công do vấn đề tràn số, tổn thất khoảng 665K USD!

Tuy nhiên, hợp đồng đã sử dụng giá trị đầu vào ban đầu để ghi lại thuộc tính của pool, thay vì số lượng token thực tế đã chuyển vào. Điều này khiến cho kẻ tấn công chỉ cần chuyển vào 1 token, đã có thể ghi lại một giá trị khổng lồ trong hệ thống. Sau đó, kẻ tấn công đã rút token thông qua hàm withdraw, vượt xa số lượng thực tế đã gửi vào, từ đó hoàn thành cuộc tấn công.

Sự kiện này một lần nữa nhấn mạnh tầm quan trọng của an ninh hợp đồng thông minh. Để ngăn chặn các vấn đề tương tự, các nhà phát triển nên xem xét việc sử dụng phiên bản mới hơn của trình biên dịch Solidity, chúng được tích hợp sẵn chức năng kiểm tra tràn. Đối với các dự án sử dụng phiên bản Solidity cũ hơn, có thể áp dụng thư viện SafeMath do OpenZeppelin cung cấp để tránh rủi ro tràn số nguyên.

Cuộc tấn công này nhắc nhở chúng ta rằng, ngay cả những phép toán dường như đơn giản, trong môi trường blockchain cũng có thể mang lại những rủi ro an ninh nghiêm trọng. Các nhà phát triển dự án cần thiết kế và kiểm tra hợp đồng thông minh một cách cẩn thận hơn để đảm bảo an toàn cho tài sản của người dùng.

Poolz bị tấn công do lỗi tràn số, thiệt hại khoảng 665K USD!

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 4
  • Chia sẻ
Bình luận
0/400
ForeverBuyingDipsvip
· 10giờ trước
又 là một hợp đồng thông minh bị đánh cắp
Xem bản gốcTrả lời0
NFTHoardervip
· 10giờ trước
Một ngày không gặp lại có dự án bị khai thác rồi.
Xem bản gốcTrả lời0
OnchainSnipervip
· 10giờ trước
Lại là hợp đồng thông minh trần trụi, chỉ là chuyện nhỏ thôi~
Xem bản gốcTrả lời0
  • Ghim
Giao dịch tiền điện tử mọi lúc mọi nơi
qrCode
Quét để tải xuống ứng dụng Gate
Cộng đồng
Tiếng Việt
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)