Vào ngày 1 tháng 8 năm 2024, hợp đồng CvxRewardDistributor của dự án Convergence-Fi đã bị khai thác, gây ra thiệt hại khoảng 210.000 đô la. Hãy cùng xem xét chi tiết về cách thức cuộc tấn công này diễn ra.
Tổng quan
Địa chỉ của kẻ tấn công:
https://etherscan.io/address/0x03560a9d7a2c391fb1a087c33650037ae30de3aa
Giao dịch tấn công: https://etherscan.io/tx/0x636be30e58acce0629b2bf975b5c3133840cd7d41ffc3b903720c528f01c65d9
Hợp đồng dễ bị tấn công ( CvxRewardDistributor trong TransparentUpgradeableProxy ): https://etherscan.io/address/0x2b083beaac310cc5e190b1d2507038ccb03e7606
Phân tích khai thác
Khi xem giao dịch tấn công, chúng ta có thể thấy rằng trong lệnh gọi claimMultipleStaking , kẻ tấn công đã cố gắng đưa hợp đồng mới tạo của mình vào tham số claimContracts .
Phần kết luận
Nếu bạn muốn tìm hiểu thêm về cách thực hiện các cuộc tấn công Web3 trong thế giới thực và cách theo dõi chúng on-chain, hãy xem khóa đào tạo của chúng tôi tại Bangkok HITB 2024. Khóa học bảo mật hợp đồng thông minh Web3 nâng cao này sẽ đề cập đến nhiều loại tấn công trong thế giới thực và cung cấp các chiến lược chung để bảo vệ giao thức của bạn một cách hiệu quả.








