【链文】Arbitrum ekosistem kembali bermasalah. Vault pengoptimal USDC yang diluncurkan Fusion diserang pada 6 Januari, kehilangan sebesar 33,6 ribu dolar AS.
Awal mula kejadian sebenarnya cukup tipikal—kode Vault versi lama, bagian logika “fuse” tidak melakukan validasi dengan baik, memberi peluang bagi peretas. Lebih parah lagi, pelaku serangan juga memanfaatkan trik EIP-7702, melalui mekanisme ini mereka secara paksa mengendalikan hak administrator, lalu menyuntikkan modul logika berbahaya, dan akhirnya mentransfer uang ke Tornado.Cash.
Dari sudut pandang teknis, kejadian ini sebenarnya adalah gabungan dari dua celah keamanan: satu adalah kekurangan logika kontrak itu sendiri, dan yang lain adalah kurangnya pemahaman terhadap fitur baru Ethereum (EIP-7702) yang menyebabkan manajemen hak akses menjadi lemah. Kombinasi ini menjadi celah yang sangat berbahaya.
Kabar baiknya adalah, Vault lama ini sudah dipasang 490 hari yang lalu, dan sekarang sudah tidak banyak yang menggunakannya. Tim resmi Fusion mengatakan bahwa vault lain tidak bermasalah, jadi tidak perlu terlalu panik. Sikap resmi mereka juga cukup baik, menyatakan akan menggunakan dana DAO untuk menutupi kerugian pengguna, dan saat ini sedang bekerja sama dengan perusahaan keamanan seperti SEAL, Hexagate, Blockaid untuk melacak dana tersebut. Ulasan teknis juga sudah dirilis, bagi yang ingin memahami detail celah keamanan bisa melihatnya.
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
7 Suka
Hadiah
7
1
Posting ulang
Bagikan
Komentar
0/400
GateUser-74b10196
· 01-07 03:03
又来?Arbitrum这生态真的,问题一个接一个啊
EIP-7702 ini hal baru ini belum dipahami sepenuhnya sebelum diterapkan, ini benar-benar risiko
33.6 ribu hilang, benar-benar di luar nalar, hak administrator yang dikatakan bisa dikendalikan sesuka hati
pemeriksaan logika fuse pun bisa terlewat, betapa cerobohnya
harus diupgrade satu per satu, kapan bisa tenang
Pengoptimal Fusion di Arbitrum diserang oleh serangan hak akses EIP-7702, kehilangan 336.000 USDC
【链文】Arbitrum ekosistem kembali bermasalah. Vault pengoptimal USDC yang diluncurkan Fusion diserang pada 6 Januari, kehilangan sebesar 33,6 ribu dolar AS.
Awal mula kejadian sebenarnya cukup tipikal—kode Vault versi lama, bagian logika “fuse” tidak melakukan validasi dengan baik, memberi peluang bagi peretas. Lebih parah lagi, pelaku serangan juga memanfaatkan trik EIP-7702, melalui mekanisme ini mereka secara paksa mengendalikan hak administrator, lalu menyuntikkan modul logika berbahaya, dan akhirnya mentransfer uang ke Tornado.Cash.
Dari sudut pandang teknis, kejadian ini sebenarnya adalah gabungan dari dua celah keamanan: satu adalah kekurangan logika kontrak itu sendiri, dan yang lain adalah kurangnya pemahaman terhadap fitur baru Ethereum (EIP-7702) yang menyebabkan manajemen hak akses menjadi lemah. Kombinasi ini menjadi celah yang sangat berbahaya.
Kabar baiknya adalah, Vault lama ini sudah dipasang 490 hari yang lalu, dan sekarang sudah tidak banyak yang menggunakannya. Tim resmi Fusion mengatakan bahwa vault lain tidak bermasalah, jadi tidak perlu terlalu panik. Sikap resmi mereka juga cukup baik, menyatakan akan menggunakan dana DAO untuk menutupi kerugian pengguna, dan saat ini sedang bekerja sama dengan perusahaan keamanan seperti SEAL, Hexagate, Blockaid untuk melacak dana tersebut. Ulasan teknis juga sudah dirilis, bagi yang ingin memahami detail celah keamanan bisa melihatnya.