Poolz, aritmetik taşma saldırısına uğradı, 66.5 bin dolar kaybetti, çok zincirli varlıklar etkilendi.

robot
Abstract generation in progress

Poolz, aritmetik taşma açığı saldırısı nedeniyle yaklaşık 66.5 bin dolar kaybetti

15 Mart 2023'te, Poolz Ethereum, BNB Chain ve Polygon ağlarında bir saldırıya uğradı ve çeşitli token varlıkları kaybedildi, toplam değeri yaklaşık 665.000 dolar. Saldırganlar, akıllı sözleşmedeki aritmetik taşma açığından yararlanarak, fon transferi kısıtlamalarını başarıyla aştılar.

Zincir üzerindeki veri izlemeye göre, bu saldırı MEE, ESNC, DON, ASW, KMON, POOLZ gibi birden fazla token'i kapsamaktadır. Saldırgan, elde ettiği bazı token'leri BNB'ye dönüştürdü, ancak şu anda bu fonlar henüz transfer edilmedi.

Poolz, hesaplama taşması sorunu nedeniyle saldırıya uğradı, yaklaşık 665K dolar kaybı yaşandı!

Saldırı süreci üç ana adıma ayrılır:

  1. Saldırgan önce bir DEX üzerinden az miktarda MNZ token'ı değiştirdi.

  2. Ardından, Poolz sözleşmesindeki CreateMassPools fonksiyonu çağrıldı. Bu fonksiyon, likidite havuzlarını toplu olarak oluşturmak ve başlangıç likiditesi sağlamak için kullanılmalıydı, ancak burada kritik bir açık bulunuyordu.

  3. Açık, getArraySum fonksiyonunda ortaya çıkmıştır. Bu fonksiyon, _StartAmount dizisini dolaşarak toplam yapmaktadır, ancak taşma durumunu göz önünde bulundurmamaktadır. Saldırgan, uint256 taşmasına neden olan bir dizi dikkatlice oluşturmuştur, böylece fonksiyonun döndürdüğü değer 1 olurken, gerçekte kaydedilen _StartAmount büyük bir sayıdır.

  4. Son olarak, saldırgan withdraw fonksiyonunu çağırarak fonları çekti ve tüm saldırı sürecini tamamladı.

Poolz, hesap aşımı sorunu nedeniyle saldırıya uğradı ve yaklaşık 665K dolar kaybetti!

Bu olay, akıllı sözleşmelerdeki aritmetik taşma sorunlarının tehlikesini bir kez daha vurgulamıştır. Benzer saldırılardan korunmak için geliştiriciler aşağıdaki önerileri dikkate almalıdır:

  1. Daha yeni bir Solidity derleyici sürümünü kullanın, bu sürümde taşma kontrol mekanizması bulunmaktadır.

  2. Düşük versiyonlu Solidity'de, tamsayı işlemlerini gerçekleştirmek için OpenZeppelin'in SafeMath gibi üçüncü taraf güvenlik kütüphaneleri kullanılabilir.

  3. Matematik hesaplamaları içeren kısımlara özellikle dikkat ederek kapsamlı bir kod denetimi yapılmalıdır.

  4. Anahtar işlemler için koruma katmanı eklemek amacıyla çoklu imza gibi ek güvenlik önlemleri uygulayın.

Poolz, hesaplama taşması sorunu nedeniyle saldırıya uğradı ve yaklaşık 665K dolar kaybetti!

Bu olay, bize blok zinciri ekosisteminde kodun hukukun kendisi olduğunu bir kez daha hatırlatıyor. Geliştirme ekipleri, kullanıcı varlıklarını ve proje itibarı korumak için her zaman dikkatli olmalı ve güvenlik uygulamalarını sürekli olarak geliştirmelidir.

Poolz, hesaplama taşması sorunu nedeniyle saldırıya uğradı, yaklaşık 665K dolar kaybetti!

View Original
This page may contain third-party content, which is provided for information purposes only (not representations/warranties) and should not be considered as an endorsement of its views by Gate, nor as financial or professional advice. See Disclaimer for details.
  • Reward
  • 6
  • Share
Comment
0/400
DataPickledFishvip
· 17h ago
Tipik bir acemi sözleşme yazarı
View OriginalReply0
AltcoinMarathonervip
· 18h ago
DeFi maratonunda bir başka engel
View OriginalReply0
TokenVelocityvip
· 18h ago
Bizim koruma neden bu kadar kötü?
View OriginalReply0
ImpermanentPhobiavip
· 18h ago
Sözleşme yine bir delik açtı, taşma.
View OriginalReply0
ForkYouPayMevip
· 18h ago
Aritmetik taşma bir başka örnek
View OriginalReply0
degenonymousvip
· 19h ago
Sözleşme açıkları önlenemez.
View OriginalReply0
Trade Crypto Anywhere Anytime
qrCode
Scan to download Gate app
Community
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)