BTC $85,810.30 +1.26%
ETH $2,705.82 +0.72%
BNB $791.51 +0.63%
XRP $1.51 +1.03%
SOL $121.27 +1.21%
TRX $0.3355 -0.04%
DOGE $0.0956 +2.84%
ADA $0.2515 +2.49%
BCH $316.06 -0.14%
LINK $14.16 +0.73%
HYPE $90.70 +1.59%
AAVE $179.11 -0.97%
SUI $1.20 +2.29%
XLM $0.2200 +1.77%
ZEC $1,331.48 +0.64%
AAPL $333.59 +0.08%
AMZN $252.41 +0.17%
GOOGL $344.42 +0.33%
MSFT $518.65 +0.11%
META $729.08 -0.09%
NVDA $234.95 -0.03%
TSLA $372.86 +0.55%
SNDK $1,719.03 +0.14%
INTC $117.86 -0.09%
SPCX $159.11 +0.07%
MU $1,067.55 -0.27%
AMD $633.54 -0.08%
BTC $85,810.30 +1.26%
ETH $2,705.82 +0.72%
BNB $791.51 +0.63%
XRP $1.51 +1.03%
SOL $121.27 +1.21%
TRX $0.3355 -0.04%
DOGE $0.0956 +2.84%
ADA $0.2515 +2.49%
BCH $316.06 -0.14%
LINK $14.16 +0.73%
HYPE $90.70 +1.59%
AAVE $179.11 -0.97%
SUI $1.20 +2.29%
XLM $0.2200 +1.77%
ZEC $1,331.48 +0.64%
AAPL $333.59 +0.08%
AMZN $252.41 +0.17%
GOOGL $344.42 +0.33%
MSFT $518.65 +0.11%
META $729.08 -0.09%
NVDA $234.95 -0.03%
TSLA $372.86 +0.55%
SNDK $1,719.03 +0.14%
INTC $117.86 -0.09%
SPCX $159.11 +0.07%
MU $1,067.55 -0.27%
AMD $633.54 -0.08%

偽チャージ

すべて
記事
速報

契約変更により、GALAトークンには「偽チャージ」のリスクが存在し、最近ハッカーに利用されました。

ChainCatcher のメッセージによると、X-explore の情報で、契約の変更により、CEX で GALA に「偽チャージ」のリスクが存在することが明らかになりました。ハッカーは 9 月 6 日にこの脆弱性を利用し、Coinhub から 2.7 ETH 相当の GALA を全て引き出しました。分析によると、Gala Game のトークン GALA は 2023 年 5 月 15 日に重大なアップグレードが行われ、トークン契約アドレスが更新されました。そのため、現在流通しているのは 2 種類のトークンで、どちらも GALA と呼ばれています。古い Gala と正常な Gala の価格比は 1:12 です。攻撃者は今年 7 月 27 日から古い Gala トークンを各取引所にチャージし、偽チャージをテストしていました。同時に、ハッカーは LDO の「偽チャージ」事件や昨年 8 月の Nomad Bridge 攻撃事件にも関与していました。9 月 6 日、ハッカーは古い GALA トークンを CoinHub にチャージし、取引所がチャージされた古い GALA を正常な Gala トークンとして認識することに成功しました。その後、ハッカーは本物の Gala を引き出し、現在取引所のホットウォレットには 168 ドル相当の Gala しか残っておらず、ハッカーは 2.7 ETH を得ました。以前の情報では、Slow Mist が LDO のトークン契約に潜在的な「偽チャージ」リスクが存在すると明らかにし、Lido はリスクは予想内であり、LDO と stETH は依然として安全であると応答しました。

慢雾:LDOのトークン契約には潜在的な「偽チャージ」リスクが存在します。

ChainCatcher のメッセージによると、SlowMist セキュリティチームのオンチェーン情報によれば、LDO のトークンコントラクトは、転送操作を処理する際に、転送数量がユーザーが実際に保有している数量を超えると、その操作はトランザクションのロールバックをトリガーしません。代わりに、処理結果として直接 `false` を返します。この処理方法は、多くの一般的な ERC20 標準トークンコントラクトとは異なります。上記の特性により、潜在的な「偽の入金」リスクが存在します。悪意のある攻撃者がこの特性を利用して詐欺行為を試みる可能性があります。SlowMist は以下のように提案しています:トークンの入金処理のロジックを扱う際には、トランザクションの成功または失敗だけに依存せず、トークンコントラクトの実際の戻り値に基づいて判断する必要があります。市場には多くの非 ERC20 標準のトークンコントラクトが存在することに注意してください。新しいトークンを接続する前に、そのコントラクトコードを十分に理解し、分析して、正しい入金ロジックを実装することを確認してください。定期的にコード監査とセキュリティチェックを行い、システムの堅牢性と安全性を確保することをお勧めします。トークンコントラクトの実装と動作はプロジェクトによって異なる場合があります。資金の安全性とトランザクションの正確性を確保するために、いかなる新しいトークンを接続する前に、そのコントラクトロジックを深く理解し、十分なテストを行うことを強くお勧めします。
2023-09-10
慢雾:LDOのトークン契約には潜在的な「偽チャージ」リスクが存在します。
app_icon
ChainCatcher Building the Web3 world with innovations.