漏洞案例集锦

2025-05-19  本文已影响0人  95加不满

被黑 6.1 亿美金的Poly Network 事件:

黑客是利用“EthCrossChainManager 合约可以修改EthCrossChainData 合约中的中继链验证人 (即 Keeper) 的公钥以及在执行跨链交易时未进行目标合约与参数的验证”的漏洞;

关键分析:

攻击过程:

  1. 发起一笔修改目标链上keeper公钥的跨链交易操作;
  2. 修改成功后,使用该账户进行调用EthCrossChainManager合约进行转出资产的操作 ;

总结点:

  1. 执行跨链操作必须验证目标合约是否为官方的内部合约;
  2. 谨慎控制一个合约调用另一个合约的函数权限;
上一篇 下一篇

猜你喜欢

热点阅读