美文网首页
漏洞案例集锦

漏洞案例集锦

作者: 95加不满 | 来源:发表于2025-05-19 10:48 被阅读0次

被黑 6.1 亿美金的Poly Network 事件:

黑客是利用“EthCrossChainManager 合约可以修改EthCrossChainData 合约中的中继链验证人 (即 Keeper) 的公钥以及在执行跨链交易时未进行目标合约与参数的验证”的漏洞;

关键分析:

  • 中继链验证人 (即 Keeper) 的公钥存在 EthCrossChainData 合约,但该合约的 owner 为 EthCrossChainManager 合约。EthCrossChainManager 拥有调用其内部直接修改 Keeper 公钥 putCurEpochConPubKeyBytes 函数的权限。
  • 利用abi.encodePacked(bytes4(keccak256(abi.encodePacked(_method, "(bytes,bytes,uint64)")))中的_method参数,构造修改中继链验证人 ( Keeper) 公钥的函数签名function putCurEpochConPubKeyBytes(bytes calldata curEpochPkBytes) external returns (bool);然后,在源链上发一笔修改目标链上的验证人的伪装跨链操作;

攻击过程:

  1. 发起一笔修改目标链上keeper公钥的跨链交易操作;
  2. 修改成功后,使用该账户进行调用EthCrossChainManager合约进行转出资产的操作 ;

总结点:

  1. 执行跨链操作必须验证目标合约是否为官方的内部合约;
  2. 谨慎控制一个合约调用另一个合约的函数权限;

相关文章

  • 案例集锦

    案例一: 京东商品页面的爬取 案例二:亚马逊商品页面的爬取 由于amazon禁止python访问,要把header...

  • 案例集锦

    https://dizhili.kuaizhan.com/v2/categories/post-list?post...

  • 案例集锦

    此宅乙山辛向06年造,日子不详,坐周天104度,开辛大门,厨房在乾亥方,近年来东家大不顺利,宅母成胃病和盲肠炎,医...

  • 案例集锦

  • 案例集锦

    此宅乙辛兼卯酉07年造,日子不详,在壬子方开癸门,厨房也在壬子方,向上电杆在壬方,近年来东家都不太顺利,疾病连绵不...

  • 案例集锦

    1:阳宅乙山辛向,原开丁门,尽是不如意。 2:此宅壬山丙向按玄空论七运造,日子不详,原行丙门,近年来都大不顺利。 ...

  • 20组-大鱼-裂变增长实验室-心得与诱饵

    汽车行业粉丝诱饵设计: 干货资料: 行业优秀节气海报集锦 行业活动策划案例集锦 行业营销话术 行业节气营销手册 行...

  • 教育案例集锦

    一:在一个累的很惨的中午,我们坐在一起休息,我让所有的同学围坐成一个圈,并要求相互之间捶背捏背放松,忽然感觉到这是...

  • 153班3.0践行XX组第X周精华发布

    一.精彩案例 (本组本周组长推介的一些精彩个案文字分享) 二.精华集锦 (此处用照片、拼图、截图展示本组优秀案例)...

  • 瑜伽馆不赚钱?别怕,看这篇!

    【变成瑜伽的样子】文章集锦 ​失败案例 瑜伽馆做不大的原因,你占了几个? 开瑜伽馆人人赚钱,为什么你不行?! 案例...

网友评论

      本文标题:漏洞案例集锦

      本文链接:https://www.haomeiwen.com/subject/osnoijtx.html