据Beosin旗下EagleEye安全风险监控、预警与阻断平台监测显示,Socket协议遭受攻击者call注入攻击,导致 ...
2024-01-17 11:19:01
据Beosin旗下EagleEye安全风险监控、预警与阻断平台监测显示,Socket协议遭受攻击者call注入攻击,导致...
Beosin:Socket协议遭受攻击者原因是call注入攻击
2024-01-17 11:19:01
据Beosin旗下EagleEye安全风险监控、预警与阻断平台监测显示,Socket协议遭受攻击者call注入攻击,导致大量授权用户资金被盗。本次攻击主要是由于Socket合约的performAction函数存在不安全的call调用。
该函数功能是调用者可以将WETH兑换为ETH,并且调用者需要通过WETH的call将转入合约的WETH兑换为ETH,否则将不能通过余额检查。按理说函数中的call调用只能调用WETH合约的withdraw函数,但是项目方未考虑到调用者转入的WETH数量为0的情况,导致调用者可以在call中去调用其他指定函数,并且能通过余额检查。
攻击者通过构造calldata,调用任意代币的transferfrom,将其他用户授权给该合约的代币转移到攻击者地址。目前攻击者将被盗资金兑换为ETH,并保存在攻击者地址上,Beosin将对资金进行持续监控。

声明:此文出于传递更多信息之目的,并不意味着赞同其观点或证实其描述。本网站所提供的信息,只供参考之用。
- 相关阅读
-
“茅台时刻”再现:流动性枯竭下,资金为何抱团 HYPE 与 ZEC?
2026-05-23 -
每年购买20万枚、锁仓20年:美众议员提案让比特币成为国家战略资产
2026-05-23 -
AI裁员潮:硅谷瘦身,币圈消亡?
2026-05-23 -
加密教父警告:6万美元不是底部,真正考验可能还在后面
2026-05-20 -
比特币价格是怎么被发现的?从披萨交易说起
2026-05-20 -
比特币先「跪」为敬,技术面指向5.6万?
2026-05-19
币种收益
矿机收益
显卡收益
收益计算
矿池信息
FIL排行榜





