Poolz зазнав атаки переповнення арифметики, багато ланцюгів зазнали збитків у 66,5 тисячі доларів США.

robot
Генерація анотацій у процесі

Poolz зазнав атаки арифметичного переповнення, втратили близько 66,5 тисяч доларів

Нещодавно кілька проектів Poolz на різних блокчейн-мережах зазнали хакерської атаки, внаслідок якої було викрадено велику кількість токенів на загальну суму близько 66,5 тисячі доларів США. Ця атака відбулася в основному на таких ланцюгах, як Ethereum, BNB Chain і Polygon.

Зловмисники скористалися вразливістю арифметичного переповнення в смарт-контракті Poolz. Конкретно, проблема полягає в функції getArraySum в функції CreateMassPools. Ця функція виконує накопичення, перебираючи масив _StartAmount, але не обробляє переповнення належним чином. Зловмисники хитро сконструювали масив, що містить надзвичайно великі значення, що призвело до перевищення результату накопичення за межі uint256, в результаті чого значення, що повертається, стало 1.

Poolz зазнав атаки через проблему переповнення чисел, втратили близько 665K доларів!

Процес атаки наступний:

  1. Зловмисник спочатку обміняв кілька токенів MNZ на певному DEX.

  2. Потім викликається функція CreateMassPools з ретельно розробленими параметрами. Хоча насправді переводиться лише 1 токен, але _StartAmount є величезним значенням.

  3. Нарешті, через функцію withdraw вивести кошти, завершивши атаку.

Poolz через проблему з переповненням арифметики зазнав атаки, збитки становлять приблизно 665K доларів!

Ця подія стосується кількох токенів, зокрема MEE, ESNC, DON, ASW, KMON, POOLZ тощо. Найбільші втрати зазнав токен ASW, понад 2 мільярди штук.

Poolz зазнав атаки через проблему з переповненням, збитки приблизно 665K доларів!

Щоб запобігти повторенню таких проблем, рекомендується розробникам використовувати більш нову версію компілятора Solidity, яка має вбудовану функцію перевірки на переповнення. Для проектів, що використовують старі версії Solidity, можна розглянути можливість впровадження бібліотеки SafeMath від OpenZeppelin для обробки проблем з переповненням цілих чисел.

Ця атака знову нагадала про важливість безпеки смарт-контрактів для проектів DeFi. Навіть на перший погляд прості арифметичні операції, якщо їх неправильно обробити, можуть призвести до серйозних вразливостей безпеки. Команди проектів повинні більше зосереджуватися на аудиті коду та вживати необхідних заходів безпеки для захисту активів користувачів.

Poolz зазнав нападу через проблему з переповненням, збитки складають приблизно 665K доларів!

Переглянути оригінал
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Нагородити
  • 4
  • Поділіться
Прокоментувати
0/400
FarmHoppervip
· 07-06 08:17
Ще один проект провалився
Переглянути оригіналвідповісти на0
GasFeeWhisperervip
· 07-06 08:12
Переповнення вразливостей може бути таким великим
Переглянути оригіналвідповісти на0
BearMarketSurvivorvip
· 07-06 08:04
Ще один смартконтракт був зламаний.
Переглянути оригіналвідповісти на0
DarkPoolWatchervip
· 07-06 07:52
Контракт знову має вразливість SB?
Переглянути оригіналвідповісти на0
  • Закріпити