Post

KK.YE
KK.YE
你随手签的那个名可能永远有效 先说结果。一个叫Atomic的去中心化交易所被打了,慢雾监测到的损失是29984枚USDC,差不多3万美元。 这个数在今年的安全事故里几乎排不上号,前面动辄几千万的都有。但这次的手法值得所有还在链上点授权的人看一眼,因为它太基础了,基础到有点离谱。 漏洞的名字叫签名重放。 说人话,你在链上做操作,很多时候不是真的发一笔交易,而是签一个字。这个签名就像你给合约写的一张条子,上面写着我同意干这件事。合约收到条子,验一下确实是你签的,就执行。 问题出在条子上到底写了什么。 Atomic那份合约的签名摘要里,缺了一大堆本该绑死的东西:具体是哪个仓位、哪个仓位管理人、谁在调用、第几次调用、什么时候过期、在哪条链上。这几样一个都没写。 于是这张条子就变成了万能票。同一个管理人的签名,被拿去在21个不同的仓位上重复使用。攻击者再配一笔闪电贷把价格拉歪,然后用这张万能票执行全额的LP销毁。整个过程在合约那边看起来完全合规,因为签名确实是真的。 更要命的是,这份合约既没有TWAP,也没有滑点检查。翻译过来就是,价格被闪电贷瞬间打成什么样,它就信什么样,中间没有任何一道刹车。 举个更好懂的类比。你写了张字条给保安,上面写着放行,没写日期、没写车牌、没写哪个门。保安拿着这张条子,天天可以放人进来,放21次也不算违规。 这类问题对咱们普通人的意义不在那3万美元,而在于一个习惯。很多人在链上点授权、点签名的时候压根不看内容,钱包一弹就点确认。项目方合约写得严谨还好,写得松,你签出去的那一下就等于给了对方一张不限次数的通行证。 所以有两件事值得花几分钟。把长期不用的DApp授权撤掉,别让老条子一直挂在那儿。另外,看到要你签一个看不懂的长字符串时,先停三秒,问问自己这张条子上到底写了啥。 监管这边现在盯的都是交易所、稳定币、跨境转账这些大盘子,合约层面的这种细节,短期内不会有人替你把关。这一块的安全,说到底还是自己负责。 顺便问一句,你钱包里最早那笔授权,是哪一年点的,还记得吗?#Coldcard旧固件漏洞损失扩大

Disclaimer: de content op OKX Orbit dient uitsluitend ter informatie. Meer informatie

Reacties

Nog geen reacties. Reageer als eerste.