比特丛林:Euler Finance 因新增功能存在漏洞,被盗近2亿美金

현재 언어 번역이 없어 원문을 표시합니다.
2023年3月13日,Euler Finance因为donateToReserves方法存在缺少资金风险检查漏洞资金池遭遇闪电贷攻击,损失接近2亿美元。

2023年3月13日,Euler Finance因为donateToReserves方法存在缺少资金风险检查漏洞资金池遭遇闪电贷攻击,损失近两亿美元目前被盗资金仍在黑客地址0xb66cd966670d962c227b3eaba30a872dbfb995db.

部分Euler受害者已主动联系比特丛林,双方正在对委托合作细节进行沟通和确认。比特丛林将会从区块链溯源的角度去支持Euler项目方和受害者争取早日追回被盗的数字资产。如果有需要请联系比特丛林,官方推特@bitjungle_team 或联系官方邮箱bitjungle@163.com

攻击原因:

Euler平台使用户能够通过铸造 EToken 并直接使用铸造的 EToken 作为抵押品来增加债务。即使用户账户中没有剩余流动性,用户仍然可以加杠杆。

通常情况下,在Euler平台的合约中,通过checkLiquidity方法验证用户资金风险,以决定是否继续执行操作。

2022年7月份的85abe8d0986f97557159d26c5e79df6d78eccc53更新中EToken.sol合约添加了donateToReserves的方法,允许用户将平台的eToken转赠给其他用户,但是该donateToReserves方法缺乏checkLiquidity的资金风险检查,导致有风险的资金也可以被转赠给其他人。

攻击过程:

01-攻击者先通过闪电贷借入大笔资金

02-通过Euler的自我借贷功能借入更大笔的资金

03-通过调用donateToReserves将资金转移

04-清算账户并归还闪电贷

比特丛林:Euler Finance 因新增功能存在漏洞,被盗近2亿美金

比特丛林:Euler Finance 因新增功能存在漏洞,被盗近2亿美金

部分存再次借入的漏洞代码

资金流向

比特丛林:Euler Finance 因新增功能存在漏洞,被盗近2亿美金

 
공유하기:

작성자: Bit Jungle比特丛林

이 글은 PANews 입주 칼럼니스트의 관점으로, PANews의 입장을 대표하지 않으며 법적 책임을 지지 않습니다.

글 및 관점은 투자 조언을 구성하지 않습니다

이미지 출처: Bit Jungle比特丛林. 권리 침해가 있을 경우 저자에게 삭제를 요청해 주세요.

PANews 공식 계정을 팔로우하고 함께 상승장과 하락장을 헤쳐나가세요
PANews APP
미국의 3대 주요 주식 지수는 모두 하락 마감했으며, COIN 지수는 7.59% 이상 떨어졌습니다.
PANews 속보