假币的换脸戏法:技术拆解 THORChain 跨链系统“假充值”漏洞

据慢雾区消息,2021 年 6 月 29 日,去中心化跨链交易协议 THORChain 发推称发现一个针对 THORChain 的恶意攻击,THORChain 节点已作出反应并进行隔离和防御。慢雾安全团队第一时间介入分析,经分析发现,这是一起针对跨链系统的“假充值”攻击,结果分享如下:

什么是“假充值”?

当我们在谈论“假充值”攻击时,我们通常谈的是攻击者利用公链的某些特性,绕过交易所的充值入账程序,进行虚假充值,并真实入账。

随着 RenVM、THORChain 等跨链服务的兴起,跨链节点充当起了交易所的角色,通过扫描另一条公链的资产转移情况,在本地公链上生成资产映射。THORChain 正是通过这种机制,将以太坊上的代币转移到其它公链。

2022年超97%加密黑客攻击针对的是DeFi项目:5月16日消息,Watcher.Guru发推称,在2022年,超过97%的加密黑客攻击针对的是DeFi项目。[2022/5/16 3:19:43]

漏洞分析

我们从业务逻辑入口去追踪分析此漏洞的成因。

首先看到在处理跨链充值事件时,调用了 getAssetFromTokenAddress 方法去获取代币信息,并传入了资产合约地址作为参数:

- bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go‍

在 getAssetFromTokenAddress 方法里,我们看到它调用了 getTokenMeta 去获取代币元数据,此时也传入了资产合约地址作为参数,但在此处有一个定义引起我们的警觉,在初始化代币时,默认赋予了代币符号为 ETH,这就是漏洞的关键点之一:asset := common.ETHAsset,如果传入合约地址对应的代币符号为 ETH,那么此处关于 symbol 的验证将被绕过。

数据:Deribit10月8日到期的以太坊看跌期权今日成交量涨至32221张,名义价值逾9370万美元:9月28日消息,Deribit数据显示,截至北京时间17:30,10月8日到期的以太坊看跌期权成交量飙升,目前已达32221张,名义价值超过9370万美元,其中成交数量最多的看跌期权行权价为2700美元和2800美元,分别成交了10597张和8733张。[2021/9/28 17:12:38]

- bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go

继续验证我们的猜测,我们看到当代币地址在系统中不存在时,会从以太坊主链上去获取合约信息,并以获取到的 symbol 构建出新的代币,此时所有的漏洞成因都已经显现:

波场TRON五币齐挖“世纪挖矿”目前稳定币USDJ APY达 2366.46%:据官方信息,稳定币USDJ与TRC20-USDT现在可以1:1兑换,参与挖矿的用户可以使用USDJ进行挖矿,目前USDJ的APY是TRC20-USDT的4倍。目前稳定币USDJ已经上线KuCoin、Poloniex、Biki、JustSwap、MXC等交易所。

据悉,TRC20-USDT是Tether公司基于波场网络发行的锚定美元的稳定币,转账速度快、低手续费的特点已经吸引了大批用户,且已经有Binance、Huobi、KuCoin、Gate.io等多家交易所的支持。基于TRC20版本的USDT将大幅提升波场现有的去中心化应用生态系统,带来更高的整体价值存储和更强的去中心化交易所流动性,并为企业级合作伙伴与机构投资者提供更便捷的区块链入口。JUST 是一个双代币系统。第一个代币 USDJ 是按 1:1 的汇率与美元挂钩的稳定币,是通过 JUST 的 CDP 门户抵押 TRX 产生的。[2021/3/8 18:26:06]

- bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go

- bifrost/pkg/chainclients/ethereum/tokens_db.go

- bifrost/pkg/chainclients/ethereum/ethereum_block_scanner.go

总结一下,首先是由于错误的定义,如果跨链充值的 ERC20 代币符号为 ETH,那么将会出现逻辑错误,导致充值的代币被识别为真正的以太币 ETH。

还原攻击真相

我们来看一笔攻击交易的执行过程,可以提取出充值的代币合约地址:

我们在 Etherscan 上查看这个代币合约地址:

发现这个地址对应的合约的代币符号正是 ETH,攻击者正是通过部署了假币合约,完成了这次跨链假充值。

漏洞修复

漏洞补丁:

项目方在发现攻击后快速对代码进行了修复,删除了默认的代币类型,使用 common.EmptyAsset 进行空代币定义,并在后续逻辑中使用 asset.IsEmpty() 进行判断,过滤了没有进行赋值的假充值代币。

总结

幸运的是项目方及时发现了本次攻击,未造成巨额财产损失,但作为跨链系统,未来可能聚集巨额的多链资金,安全性不容忽视,因此慢雾安全团队建议在进行跨链系统设计时应充分考虑不同公链不同代币的特性,充分进行“假充值”测试,做好状态监控和预警,必要时可联系专业安全公司进行安全审计。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

链杂谈

XRP成功出圈的NFT 为何有了变成区块链犯罪“新宠”的危险?

最近一段时间,比特币的价格严重缩水,使得整个加密货币市场都处于风雨飘摇的状态。可就在同时,NFT却迎来了大涨。 NFT在成功出圈后,不仅率先成为了艺术品领域的新宠,更火速解决了传统互联网时代遗留下来的“复制粘贴”问题。要知道,那些年你信手拈来的“复制粘贴”,会为日后带来严重的知识产权问题。 一时之间,NFT进入主流视野,更成为了大众争先追逐的热点。

以太坊交易所美联储关于CBDC演讲全文:对CBDC的全面宏观理解

6 月 29 日凌晨,美联储监管副主席 Randal K. Quarles 发表了一篇主题为「降落伞裤和央行数字货币」的演讲。 「降落伞裤」是一种影射,在上世纪 80 年代,美国人突然开始流行这种服饰,在这篇演讲中,美联储副监管主席用这一词来表达自己对央行数字货币(CBDC)的态度。

[0:0ms0-0:515ms