في 23 نوفمبر 2023 ، تم اختراق KyberSwap على شبكات متعددة مثل Ethereum و Arbitrum بسبب التلاعب بالقراد والعد المزدوج للسيولة ، وحقق المهاجمون ربحا يبلغ حوالي 48 مليون دولار.

أجرت SharkTeam تحليلا فنيا لهذا الحادث لأول مرة ، ولخصت الاحتياطات الأمنية ، على أمل أن تأخذ مشاريع المتابعة هذا كتحذير وبناء خط دفاع أمني مشترك لصناعة blockchain.
هذا الهجوم أكثر تعقيدا وتنفيذ الهجوم أكثر إبداعا ، لذلك نختار إحدى معاملات الهجوم للتحليل والشرح المفصل.
تداول الهجوم:
0x09a3a12d58b0bb80e33e3fb8e282728551dc430c65d1e520fe0009ec519d75e8
عنوان المهاجم:
0x50275E0B7261559cE1644014d4b78D4AA63BE836
عقد المهاجم:
0xaF2Acf3D4ab78e4c702256D214a3189A874CDC13
في هذه المعاملة ، أجرى المهاجم سلسلة من العمليات ضد 3 مجمعات سيولة مختلفة لاستنزاف المجمعات. اخترنا مجموعة لتحليل تدفق الهجوم ، والتي كانت موجودة بشكل مستقل عن بعضها البعض.
عملية الهجوم:




في البداية ، كان هناك حوالي 3 سيولة wstETH في المجمع (النعناع 3.4 wstETH - حرق 0.56 wstETH) ، والآن هناك حوالي (1،056 + 3،911) في المجمع ، وهو أكثر من الواضح ؛
بعد الهجوم يعيد القرض الفلاش ، ويتم تحويل الأموال من عقد الهجوم

السبب الجذري لهذا الهجوم: في وظيفة computeSwapStep ، هناك فقدان للدقة عند حساب القراد. نظرا لأنه يمكن التلاعب بالعلامة ، فإنها تتجاوز بنجاح الدالة _updateLiquidityAndCrossTick ، مما يسمح بزيادة السيولة بشكل متكرر.



ردا على هذا الهجوم ، يجب على المطورين اتخاذ الإجراءات الأمنية التالية في تطورهم اليومي:
انتبه إلى الحساب الصحيح للثوابت والمنطق الرياضي في العمل لتجنب فقدان الدقة.
قبل إصدار المشروع ، من الضروري التعاون مع فريق تدقيق محترف تابع لجهة خارجية لإجراء تدقيق العقد.
تتمثل رؤية SharkTeam في تأمين عالم Web3. يتكون الفريق من متخصصين أمنيين ذوي خبرة وكبار الباحثين من جميع أنحاء العالم ، وهم على دراية جيدة بالنظرية الأساسية ل blockchain والعقود الذكية. وهي توفر خدمات بما في ذلك تحليل البيانات الضخمة على السلسلة ، والتحذير من المخاطر على السلسلة ، وتدقيق العقود الذكية ، واسترداد الأصول المشفرة ، وما إلى ذلك ، وقد أنشأت ChainAegis ، وهي منصة لتحليل البيانات الضخمة والإنذار المبكر بالمخاطر على السلسلة ، والتي تدعم مستويات غير محدودة من تحليل الرسم البياني المتعمق ويمكنها مكافحة مخاطر التهديد المستمر المتقدم (APT) بشكل فعال في عالم Web3. لقد أقامت علاقات تعاون طويلة الأمد مع اللاعبين الرئيسيين في مختلف مجالات النظام البيئي Web3 ، مثل Polkadot و Moonbeam و Polygon و Sui و OKX و imToken و ChainIDE وما إلى ذلك.
الموقع الرسمي:
التغريد:
الخلاف:
برقية: