Проект Poolz подвергся атаке арифметического переполнения, потеряв 665000 долларов США в шифровании активов.

robot
Генерация тезисов в процессе

Проект Poolz подвергся атаке из-за уязвимости переполнения арифметики, убытки составили около 665000 долларов США

Недавно инцидент с атакой на проект Poolz привлек широкое внимание криптовалютного сообщества. Согласно данным мониторинга в блокчейне, атака произошла 15 марта 2023 года и затронула три сети: Ethereum, BNB Chain и Polygon. Злоумышленники использовали уязвимость переполнения арифметики в смарт-контракте, успешно похитив большое количество токенов на общую сумму около 665000 долларов.

Poolz подвергся атаке из-за проблемы с переполнением, убытки составили около 665K долларов!

Детали атаки

Злоумышленник осуществил эту атаку, выполнив следующие шаги:

  1. Сначала на децентрализованной бирже обменял определенное количество токенов MNZ.

  2. Затем была вызвана функция CreateMassPools в контракте Poolz. Эта функция должна позволить пользователям массово создавать ликвидные пулы и предоставлять начальную ликвидность, но в ней есть серьезные уязвимости.

  3. Проблема возникает в функции getArraySum. Эта функция предназначена для вычисления количества первоначальной ликвидности, предоставляемой пользователем, но не справляется с ситуацией переполнения целых чисел.

  4. Злоумышленник искусно сконструировал входные параметры, так что массив _StartAmount содержит числа, превышающие максимальное значение uint256. Это приводит к переполнению суммы, и в конечном итоге возвращаемое значение составляет 1.

  5. Поскольку контракт использует исходное значение _StartAmount при записи атрибутов пула, а не фактическое количество токенов, переведенных в пул, злоумышленнику достаточно внести 1 токен, чтобы создать пул с ликвидностью, значительно превышающей реальную.

  6. В конце концов, злоумышленник вызвал функцию withdraw и вывел большое количество несанкционированных токенов, завершив весь процесс атаки.

Poolz подвергся атаке из-за проблемы с переполнением чисел, убытки составили около 665K долларов!

Украденные активы

Атака привела к убыткам различных токенов, включая, но не ограничиваясь:

  • 2 805 805 MEE
  • 525 134 ESNC
  • 774,997 ДОН
  • 2 007 504 238 ПЛО
  • 6 510 689 км
  • 2 521 065 ПУЛЗ
  • 35,976,107 DCD
  • 760,845 ПОРТХ

Злоумышленники обменяли часть украденных токенов на BNB, но на момент составления отчета эти средства еще не были переведены с адреса злоумышленника.

Poolz подвергся атаке из-за проблемы с переполнением арифметики, убытки составили около 665K долларов!

Рекомендации по предотвращению

Чтобы предотвратить подобные уязвимости переполнения арифметики, эксперты рекомендуют принять следующие меры:

  1. Используйте более новые версии компилятора Solidity, которые автоматически выполняют проверку переполнения во время компиляции.

  2. Для проектов, использующих более старые версии Solidity, рекомендуется использовать библиотеку SafeMath от OpenZeppelin для обработки целочисленных операций, чтобы избежать проблем с переполнением.

  3. Провести всесторонний аудит кода, особенно сосредоточившись на частях, связанных с большими числами.

  4. Внедрить строгую проверку входных данных, чтобы гарантировать, что параметры, предоставленные пользователем, находятся в разумных пределах.

  5. Рассмотрите возможность добавления таких механизмов безопасности, как мультиподпись или замок времени, в ключевые операции.

Этот инцидент еще раз подчеркивает важность безопасности смарт-контрактов, напоминает разработчикам и командам проектов о необходимости оставаться бдительными и постоянно улучшать безопасность кода. В то же время, это также напоминает пользователям быть особенно осторожными при взаимодействии с проектами децентрализованного финансирования, особенно при участии в новых или недостаточно проверенных проектах.

Poolz подвергся атаке из-за переполнения арифметики, убытки составили около 665K долларов!

Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 8
  • Поделиться
комментарий
0/400
GateUser-a5fa8bd0vip
· 07-23 01:44
Снова проблемы с контрактом, тьфу-тьфу.
Посмотреть ОригиналОтветить0
SellTheBouncevip
· 07-20 10:40
Еще один неудачник падение до нуля, знакомый сюжет
Посмотреть ОригиналОтветить0
DataBartendervip
· 07-20 02:14
Слушая вас, я выпью чашку чая.
Посмотреть ОригиналОтветить0
GasFeeCryingvip
· 07-20 02:13
Опять черная история, ускользнула, ускользнула.
Посмотреть ОригиналОтветить0
LazyDevMinervip
· 07-20 02:13
Еще один случай предупреждения о нулевом переполнении
Посмотреть ОригиналОтветить0
DEXRobinHoodvip
· 07-20 02:13
Еще черная компания, кто следующий?
Посмотреть ОригиналОтветить0
SandwichVictimvip
· 07-20 02:08
Еще один проект, который разыгрывайте людей как лохов, смылся.
Посмотреть ОригиналОтветить0
ClassicDumpstervip
· 07-20 02:05
Нашел смерть снова один
Посмотреть ОригиналОтветить0
  • Закрепить