Four.meme 해킹 분석

이 기사는 기계로 번역되었습니다
원문 표시

Four.meme, 由 Binance Academy 支持的发射 meme 代币的平台, 在 2025 年 2 月 11 日遭到攻击, 导致总资产损失约 183,000 美元。

分析

Meme.four 允许用户创建和列出新的 meme 代币进行交易。一旦 meme 币的市值超过设定的阈值, 它就会被迁移到去中心化交易所(DEX)。

感谢阅读 Verichains! 免费订阅以接收新帖并支持我的工作。

在将 meme 代币迁移到 DEX 时, Four.meme 试图创建一个新的交易对池, 将 200,000,000 个 meme 代币和约 24 个 WBNB 转移到其中, 然后设置池的正确 sqrtPriceX96

但是存在一个漏洞: 如果池已经存在, Four.meme 将使用它而不验证其 sqrtPriceX96 值。这允许攻击者操纵价格并从交易池中抽取资产。

攻击开始时, 黑客创建一个新的 meme 代币, 进行人为交易来膨胀其市值, 并触发 Meme.four 将其迁移到 DEX。

图 1: 将 meme 代币迁移到 DeX

在迁移过程中, Four.meme 使用一个预先存在的池, 其 sqrtPriceX96 值设置为 十万亿亿, 这比正确值大 368 万亿倍(如图 1 中的红框所示)。创建这个恶意池的交易如下所示:

图 2: 创建具有错误 sqrtPriceX96 的自定义池

迁移后, 攻击者可以仅使用少量 meme 代币就能提取池中的所有 WBNB。

图 3: 使用少量 meme 代币提取所有 WBNB

结论

为了防止这种攻击, Four.meme 应该在进行存款之前实施对流动性池的价格验证检查。此外, 建议对所有产品进行全面的安全审计, 以识别和缓解潜在的漏洞。

感谢阅读 Verichains! 免费订阅以接收新帖并支持我的工作。

출처
면책조항: 상기 내용은 작자의 개인적인 의견입니다. 따라서 이는 Followin의 입장과 무관하며 Followin과 관련된 어떠한 투자 제안도 구성하지 않습니다.
라이크
즐겨찾기에 추가
코멘트