LZ 토큰 해킹 분석

이 기사는 기계로 번역되었습니다
원문 표시

2023년 2월 27일 베트남 시간 14시 35분에 LZ Token은 다음과 같이 갑작스러운 덤핑 이벤트를 기록했습니다.

정보를 받은 후 Verichains는 분석을 수행했으며 해킹의 원인이 확인되지 않은 주소 0x6d8981847eb3cc2234179d0f0e72f6b6b2421a01의 Contract X라고 일시적으로 호출되는 계약의 보안 취약점을 악용했기 때문이라는 것을 확인했습니다. "LZ Deployer" 지갑이 1년 전에 이 계약에 대해 대량의 LZ 및 BUSD를 "승인"했다는 점은 주목할 가치가 있습니다.

공격 흐름 분석

일부 관련 주소:

취약점 및 원인 분석

위는 LZ 토큰 덤프를 악용하여 거의 88,000 BUSD에 달하는 수익을 올린 해커의 행동입니다. 다음은 보안 취약점과 공격 원인을 자세히 분석한 것이다.

컨트랙트의 바이트코드를 검토해보면 다음과 같은 몇 가지 보안 취약점을 확인할 수 있습니다.

해커는 이전에 SwapX를 사용하고 대량의 BUSD 및 LZ 토큰을 승인한 "LZ Deployer" 지갑과 결합하여(스왑 시 SwapX의 프런트 엔드 사용 시 부주의로 인해 발생했을 수 있음) 대량의 LZ 토큰을 BUSD로 교환했습니다. , 이로 인해 Biswap 쌍을 통해 LZ 가격이 급격하게 하락했습니다. 그런 다음 해커는 50 BUSD를 사용하여 980만 개의 LZ 토큰을 다시 구매했고 마침내 PancakeSwap의 거래 플랫폼에서 해당 980만 개의 토큰을 거의 88,000 BUSD에 교환했습니다.

Verichains는 피해를 처리, 수정 및 완화할 수 있도록 사건에 대한 자세한 정보와 분석을 LaunchZone 프로젝트에 보냈습니다.

제안:

  1. BSCex에서 SwapX를 사용한 적이 있다면 지갑, 특히 https://defi.krystal.app/token-approval-checker 와 같은 온라인 도구를 통해 이전 승인 거래를 확인하세요.

  2. 생태계에서 많은 돈을 보유하고 있는 주소는 사용 시 주의가 필요합니다.

  3. 거래를 수행하는 데 필요한 금액만 승인하고 너무 많이 승인하지 마십시오.

  4. 출시 또는 신뢰할 수 있는 사용 전 각 제품은 평판이 좋은 보안 회사의 보안 감사를 거쳐야 합니다.

==============

베리체인스 소개

2017년부터 Verichains는 보안, 암호화 및 핵심 블록체인 기술에 대한 광범위한 전문 지식을 갖춘 APAC의 선구자이자 선도적인 블록체인 보안 회사였습니다. BNB Chain, Klaytn, Wemix, Multichain, Line Corp, Axie Infinity, Ronin Network 및 Kyber Network와 같은 여러 유명 클라이언트를 포함하여 200개 이상의 클라이언트가 500억 달러 규모의 보호 자산으로 우리를 신뢰합니다.

우리의 세계적 수준의 보안 및 암호화 연구팀은 레이어 1 프로토콜, 암호화 라이브러리, 브리지 및 스마트 계약에서 여러 가지 취약점을 발견했습니다. 또한 우리는 BNB Chain Bridge와 Ronin Bridge(Sky Mavis)라는 두 가지 가장 큰 글로벌 암호화폐 해킹의 조사, 근본 원인 분석 및 보안 문제 해결에 도움을 준 회사임을 자랑스럽게 생각합니다.

Verichains는 블록체인 기술에 대한 심층적인 연구 개발을 통해 블록체인 프로토콜 및 스마트 계약 보안 감사, 모바일 애플리케이션 보호, 키 관리 솔루션, 온체인 위험 모니터링, 레드팀/침투 테스트 서비스 등의 블록체인 보안 서비스를 제공합니다.

홈페이지:

https://www.verichains.io

이메일: info@verichains.io

트위터: https://twitter.com/Verichains

링크드인: https://www.linkedin.com/company/verichains

페이스북: https://facebook.com/verichains

텔레그램: https://t.me/+Y29xcaxJLJxjNDVl

출처
면책조항: 상기 내용은 작자의 개인적인 의견입니다. 따라서 이는 Followin의 입장과 무관하며 Followin과 관련된 어떠한 투자 제안도 구성하지 않습니다.
라이크
즐겨찾기에 추가
코멘트