ثغرة عقد SynapLogic تؤدي إلى عملية استغلال كبيرة: نقص التحقق من المعاملات يؤدي إلى سحب مفرط

robot
إنشاء الملخص قيد التقدم

【链文】هناك مشكلة أمنية في العقود تستحق الانتباه. وظيفة swapExactTokensForETHSupportingFeeOnTransferTokens في SynapLogic تحتوي على ثغرة خطيرة — نقص في التحقق من صحة المعاملات الأساسية.

ماذا فعل المهاجمون باستخدام هذه الثغرة؟ تجاوزوا آلية القائمة البيضاء، حددوا عنوان الربح الخاص بهم، واستلموا الأموال المسحوبة مباشرة. والأكثر إثارة هو أن العقد لم يتحقق من إجمالي توزيع العملة الأصلية، مما سمح للمهاجمين بالاستفادة من مصدرين في وقت واحد: الأول هو سحب العملة الأصلية بشكل مفرط، والثاني هو الحصول على رموز SYP الجديدة المُصدرة. كلا الأمرين في آن واحد.

النتيجة النهائية كانت سرقة حوالي 186,000 دولار أمريكي مباشرة. هذا الحالة تذكر المطورين مرة أخرى — عند التعامل مع تحويلات الرموز ومنطق القائمة البيضاء، لا بد من التحقق من حدود المعاملات، ويجب أن يكون هناك حد أقصى للمبالغ. الإهمال في التفاصيل الصغيرة قد يكون في بعض الأحيان ثغرة كبيرة.

شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • 4
  • إعادة النشر
  • مشاركة
تعليق
0/400
Token_Sherpavip
· منذ 5 س
نعم، هذا مجرد التحقق الأساسي من الإدخال 101... كما كنا نصرخ حوله منذ 2017. فقدان فحوصات الحدود في عمليات نقل الرموز؟ هذا ليس حتى ثغرة، بل إهمال متنكّر في شكل كود. $186k اختفى لأنه لم يكلف أحد نفسه عناء استخدام عبارة require( البسيطة لولاه، هاهاها
شاهد النسخة الأصليةرد0
SolidityNewbievip
· منذ 5 س
يا إلهي، مرة أخرى لم يتم التحقق من المعلمات بشكل جيد، ما الذي يحدث مع هؤلاء المطورين؟
شاهد النسخة الأصليةرد0
CryptoNomicsvip
· منذ 5 س
هاها الفجوة في التحقق من المعاملات هنا هي حرفياً تحليل الضعف العشوائي النموذجي. إذا قمت بتشغيل مصفوفة ارتباط أساسية على مسارات تدقيق العقدة، ستلاحظ أن متجه الاستغلال كان *ذو دلالة إحصائية* منذ اليوم الأول. المطورون حقاً يتعاملون مع فحوصات الحد كميزات اختيارية 💀
شاهد النسخة الأصليةرد0
OnchainUndercovervip
· منذ 5 س
مرة أخرى لم يتم التحقق من المعلمات بشكل جيد، وهذه المرة تم حجز 18.6 ألف دولار مباشرة، وأشعر أن حوادث أمان الويب3 كلها تتبع نفس النمط تقريبًا
شاهد النسخة الأصليةرد0
  • تثبيت