Proyek Poolz mengalami serangan overflow aritmatika dengan kerugian 665.000 dolar AS dalam aset enkripsi.

robot
Pembuatan abstrak sedang berlangsung

Proyek Poolz diserang karena kerentanan overflow aritmatika, mengalami kerugian sekitar 66,5 ribu dolar AS

Baru-baru ini, sebuah insiden serangan terhadap proyek Poolz menarik perhatian luas dari komunitas cryptocurrency. Menurut data pemantauan di blockchain, serangan terjadi pada tanggal 15 Maret 2023, melibatkan tiga jaringan yaitu Ethereum, BNB Chain, dan Polygon. Penyerang memanfaatkan celah overflow aritmatika dalam smart contract, berhasil mencuri sejumlah besar token dengan total nilai sekitar 66,5 ribu dolar AS.

Poolz diserang karena masalah overflow aritmatika, kehilangan sekitar 665K dolar!

Detail Serangan

Penyerang melaksanakan serangan ini melalui langkah-langkah berikut:

  1. Pertama, tukarkan sejumlah token MNZ di bursa terdesentralisasi.

  2. Selanjutnya, fungsi CreateMassPools dalam kontrak Poolz dipanggil. Fungsi ini seharusnya memungkinkan pengguna untuk membuat kolam likuiditas secara massal dan memberikan likuiditas awal, tetapi terdapat celah serius di dalamnya.

  3. Masalah terjadi di fungsi getArraySum. Fungsi ini digunakan untuk menghitung jumlah likuiditas awal yang diberikan oleh pengguna, tetapi gagal menangani situasi overflow integer dengan benar.

  4. Penyerang dengan cerdik menyusun parameter input sehingga array _StartAmount berisi angka yang melebihi nilai maksimum uint256. Ini menyebabkan hasil penjumlahan meluap, dan nilai yang dikembalikan akhirnya adalah 1.

  5. Karena kontrak menggunakan nilai asli _StartAmount saat mencatat atribut kolam, bukan jumlah token yang sebenarnya ditransfer, penyerang hanya perlu mentransfer 1 token untuk membuat kolam dengan likuiditas yang jauh lebih tinggi daripada yang sebenarnya.

  6. Terakhir, penyerang mengambil sejumlah besar token yang tidak sah dengan memanggil fungsi withdraw, menyelesaikan seluruh proses serangan.

Poolz diserang karena masalah overflow aritmatika, mengalami kerugian sekitar 665K dolar!

Aset yang Dicuri

Serangan ini menyebabkan berbagai token mengalami kerugian, termasuk namun tidak terbatas pada:

  • 2.805.805 MEE
  • 525.134 ESNC
  • 774,997 DON
  • 2.007.504.238 ASW
  • 6.510.689 KMON
  • 2.521.065 POOLZ
  • 35,976,107 DCD
  • 760.845 PORTX

Penyerang telah menukarkan sebagian token yang dicuri menjadi BNB, tetapi hingga laporan ini dibuat, dana tersebut belum dipindahkan dari alamat penyerang.

Poolz diserang karena masalah overflow aritmatika, mengalami kerugian sekitar 665K dolar!

Saran Pencegahan

Untuk mencegah kerentanan overflow aritmetika serupa, para ahli merekomendasikan langkah-langkah berikut:

  1. Gunakan versi compiler Solidity yang lebih baru, yang secara otomatis melakukan pemeriksaan overflow selama proses kompilasi.

  2. Untuk proyek yang menggunakan versi Solidity yang lebih lama, disarankan untuk mengimpor pustaka SafeMath dari OpenZeppelin untuk menangani operasi integer, sehingga menghindari masalah overflow.

  3. Lakukan audit kode secara menyeluruh, khususnya fokus pada bagian yang melibatkan operasi angka besar.

  4. Laksanakan validasi input yang ketat untuk memastikan parameter yang diberikan oleh pengguna berada dalam rentang yang wajar.

  5. Pertimbangkan untuk menambahkan mekanisme keamanan seperti tanda tangan ganda atau kunci waktu dalam operasi kunci.

Insiden ini sekali lagi menyoroti pentingnya keamanan kontrak pintar, mengingatkan pengembang dan pihak proyek untuk selalu waspada dan terus meningkatkan keamanan kode. Pada saat yang sama, juga mengingatkan pengguna untuk sangat berhati-hati saat berinteraksi dengan proyek keuangan terdesentralisasi, terutama saat berpartisipasi dalam proyek yang baru diluncurkan atau yang belum diaudit secara menyeluruh.

Poolz diserang karena masalah overflow aritmatika, mengalami kerugian sekitar 665K dolar!

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 8
  • Bagikan
Komentar
0/400
GateUser-a5fa8bd0vip
· 07-23 01:44
Kembali ada masalah dengan kontrak, tsk tsk.
Lihat AsliBalas0
SellTheBouncevip
· 07-20 10:40
又一 suckers turun ke nol,熟悉的剧情
Lihat AsliBalas0
DataBartendervip
· 07-20 02:14
Dengarkan satu kalimat dari Anda, minum secangkir teh.
Lihat AsliBalas0
GasFeeCryingvip
· 07-20 02:13
Sudah ada sejarah hitam lagi, pergi lagi.
Lihat AsliBalas0
LazyDevMinervip
· 07-20 02:13
Kasus lain dari peringatan overflows nol
Lihat AsliBalas0
DEXRobinHoodvip
· 07-20 02:13
Siapa yang akan menjadi berikutnya setelah yang hitam ini?
Lihat AsliBalas0
SandwichVictimvip
· 07-20 02:08
Satu lagi proyek yang dipermainkan, kabur kabur.
Lihat AsliBalas0
ClassicDumpstervip
· 07-20 02:05
Ada satu lagi yang mencari mati
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)