0x01:前言
援引官方消息,北京时间12月19日,Fantom链上复合收益平台GrimFinance遭遇了闪电贷攻击。知道创宇区块链安全实验室第一时间对本次事件深入跟踪并进行分析。
0x02:事件详情
交易细节如下图所示:
浏览上图的交易过程可知,攻击合约利用闪电贷借取代币WFTM和BTC,将借取的代币与自己铸造的代币质押到SpiritSwap里增加流动性获取lp代币,而问题就出现在攻击者通过depositFor()实现质押的过程中。
通过Tenderly调试该笔交易,攻击者多次递归调用depositFor函数,利用该函数获取大量代币:
新的加密欺诈项目Bitgrin声称已经铸造50亿代币:根据最近的一份报告,近日出现一个新的加密欺诈项目Bitgrin (XBG),Bitgrin作为Grin的分支推出,并宣传自己为“神奇的私有加密货币”。项目创建者声称已经铸造了50亿代币。研究人员称,Bitgrin是一个局,其背后的人“正在缓慢地将代币出售给毫无戒心的受害者,这些受害者有2100万。”(Cryptopotato)[2020/5/31]
0x03:漏洞分析
depositFor()函数位于的第1115行:
function?depositFor(address?token,?uint?_amount,address?user?)?public?{
Grin宣布最后一次PoW调整:据官网消息,Grin的最后一次PoW调整已宣布,正在讨论放弃在v5.0.0中构建http(s)。[2020/5/5]
?uint256?_pool?=?balance();
?IERC20(token).safeTransferFrom(msg.sender,?address(this),?_amount);
?earn();
?uint256?_after?=?balance();
?_amount?=?_after.sub(_pool);?//?Additional?check?for?deflationary?tokens
?uint256?shares?=?0;
声音 | Grin++主要开发者:2月工作重点是实施LTC EB的共识规则:Grin++主要开发者@davidburkett38在推特更新了MimbleWimble1月份最新进展,包括在Mimblewimble 5中找到一种支持非交互式交易的方法,已编写数据库框架,已使用LTC特定的标头和区块模型进行了部分测试,且Grin++审核已接近完成。2月的工作重点是实施LTC EB的共识规则,这部分完成后就可以开始将libmw集成到现有LTC代码库中。[2020/2/1]
?if?(totalSupply()?==?0)?{
??shares?=?_amount;
?}?else?{
??shares?=?(_amount.mul(totalSupply())).div(_pool);
动态 | Ripple收购总部位于冰岛的加密货币交易公司Algrim:Ripple收购总部位于冰岛的加密货币交易公司Algrim,以扩展其工程团队,Algrim团队将在Ripple团队中增加六名工程师。Ripple产品副总裁Amir Sarhangi表示,该团队将致力于扩大Ripple的跨境支付渠道,并为公司流动性产品的持续开发做出贡献。(Coindesk)[2019/9/30]
?}
?_mint(user,?shares);
}
该函数的safeTransferFrom()方法从IERC20(token)调用,调用完该方法后,余额balance也会随之变动,最后通过_mint()方法向用户添加质押凭证代币。其中调用的变量token可控,导致攻击者可以自己实现safeTransferFrom()方法,将该方法重入到depositFor()发起攻击。
金色财经现场报道 MLGB、GalaSport创始人黄翔:MassGrid已经实现低带宽环境下的分布式神经网络训练:金色财经现场报道,5月19日下午在北京亚洲大酒店2018 HTML5区块链游戏大会上,MLGB、GalaSport创始人黄翔表示,其实我就是MLGB(马勒戈币)幕后的那个人。但真实情况不是大家看到的,我们的项目本来不叫MLGB,而是叫MassGrid,一个高雅的名字。去年我们为了讽刺疯狂的ICO现状,制作了一个MLGB恶搞海报,没想到短时间内就获得了巨大关注,很多媒体都报道,还被央视批评。但我们的本质不是这样,MassGrid已经实现低带宽环境下的分布式神经网络训练,实现不需要中央服务器同步的多中心化分布式训练连,并有望在短期内突破Facebook的2000张显卡世界纪录。[2018/5/19]
以实施了5次重入攻击为例,开始_pool的值为0,在重入depositFor方法的前四次里,攻击者一直传入自己铸造的代币,_pool的值会一直保持为0,但在第五次,也就是最后一次传入100个受认可的代币时,_after的值会变成100,而_afer-_pool的差值_amount也就是100,最后由于重入了5次,导致合约会向攻击者铸造100*5的质押凭证代币。
其后果就是攻击者向该合约质押自己铸造不受认可的代币,同样会增加质押总量,最后利用多出来的质押凭证实现套利。
0x04:修复方案
1.由于depositFor()方法里的token可控才是导致这次攻击事件的原因,因此只需要在传递参数的时候让token不可控就行:
function?depositFor(?uint?_amount,address?user?)?public
2.由于套利的原因是depositFor()方法里存在修改代币数量的函数,因此还可以将修改代币的方法单独实现,这样即使token变量可控,也无法成功套利:
function?depositFor(address?token,?uint?_amount,address?user?)?public?{
?IERC20(token).safeTransferFrom(msg.sender,?address(this),?_amount);
}
3.锁定交易token:
function?setLPToken(address?lp)?public?onlyOwner?{
lpToken?=?lp;
}
function?depositFor(uint?_amount,address?user?)?public?{
uint256?_pool?=?balance();
IERC20(lpToken).safeTransferFrom(msg.sender,?address(this),?_amount);
earn();
......
}
0x05:总结
经过完整分析,知道创宇区块链安全实验室明确了该次攻击事件的源头并非网传的闪电贷攻击,攻击者利用GrimBoostVault合约的depositFor方法参数可控,实施了重入攻击,将自己的铸造的无价值代币兑换成了质押凭证,最后通过withdrawAll方法实现套利,而闪电贷?攻击者只是利用闪电贷扩大了套利值。
对于合约代码而言安全性是十分重要的,每一个未经验证的传入参数都可能导致巨大的经济损失,开发者在编写重要操作方法时,须记住零信任原则,谨慎对待每一个传入参数。
来源:金色财经
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。