【链文】Ada masalah keamanan kontrak yang perlu diperhatikan. Fungsi swapExactTokensForETHSupportingFeeOnTransferTokens dari SynapLogic memiliki celah serius——kurangnya validasi keabsahan parameter yang penting.
Apa yang dilakukan penyerang dengan celah ini? Mengelakkan mekanisme daftar putih, menentukan sendiri alamat penerimaan keuntungan, dan langsung menerima dana yang ditarik. Lebih parah lagi, kontrak juga belum memverifikasi total distribusi token asli, menyebabkan penyerang melakukan arbitrase dari dua saluran sekaligus: pertama, menarik token asli secara berlebihan, dan kedua, mendapatkan token SYP yang baru dicetak. Dua langkah sekaligus.
Hasil akhirnya sekitar 186.000 dolar AS langsung dipindahkan. Kasus ini kembali mengingatkan pengembang——ketika menangani transfer token dan logika daftar putih, pemeriksaan batas parameter tidak boleh diabaikan, dan validasi batas jumlah juga harus ada. Kelalaian detail kecil terkadang menjadi celah besar.
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
7 Suka
Hadiah
7
4
Posting ulang
Bagikan
Komentar
0/400
Token_Sherpa
· 3jam yang lalu
ngl ini hanya validasi input dasar 101... seperti yang telah kami teriakkan sejak 2017. kehilangan pemeriksaan batas pada transfer token? itu bahkan bukan kerentanan, itu kelalaian yang disamarkan sebagai kode. $186k hilang karena tidak ada yang repot-repot dengan pernyataan require() yang sederhana lmaooo
Lihat AsliBalas0
SolidityNewbie
· 3jam yang lalu
Sial, lagi-lagi parameter validation-nya tidak dilakukan dengan baik, apa yang terjadi dengan para pengembang ini?
Lihat AsliBalas0
CryptoNomics
· 4jam yang lalu
LMAO, celah validasi parameter di sini benar-benar analisis kerentanan stokastik yang sesuai dengan buku teks. Jika Anda menjalankan matriks korelasi dasar pada jejak audit kontrak, Anda akan melihat bahwa vektor eksploitasi *secara statistik signifikan* sejak hari pertama. pengembang benar-benar memperlakukan pemeriksaan batas seperti fitur opsional 💀
Lihat AsliBalas0
OnchainUndercover
· 4jam yang lalu
Sekali lagi parameter tidak diverifikasi dengan baik, kali ini langsung terjebak sebesar 186.000 dolar, rasanya kecelakaan keamanan web3 hampir semua mengikuti pola ini
Kerentanan kontrak SynapLogic memicu arbitrase besar: kehilangan validasi parameter menyebabkan penarikan berlebih
【链文】Ada masalah keamanan kontrak yang perlu diperhatikan. Fungsi swapExactTokensForETHSupportingFeeOnTransferTokens dari SynapLogic memiliki celah serius——kurangnya validasi keabsahan parameter yang penting.
Apa yang dilakukan penyerang dengan celah ini? Mengelakkan mekanisme daftar putih, menentukan sendiri alamat penerimaan keuntungan, dan langsung menerima dana yang ditarik. Lebih parah lagi, kontrak juga belum memverifikasi total distribusi token asli, menyebabkan penyerang melakukan arbitrase dari dua saluran sekaligus: pertama, menarik token asli secara berlebihan, dan kedua, mendapatkan token SYP yang baru dicetak. Dua langkah sekaligus.
Hasil akhirnya sekitar 186.000 dolar AS langsung dipindahkan. Kasus ini kembali mengingatkan pengembang——ketika menangani transfer token dan logika daftar putih, pemeriksaan batas parameter tidak boleh diabaikan, dan validasi batas jumlah juga harus ada. Kelalaian detail kecil terkadang menjadi celah besar.