SynapLogic合約漏洞觸發大額套利:參數校驗缺失導致超額提取

robot
摘要生成中

【鏈文】有個合約安全問題值得注意。SynapLogic的swapExactTokensForETHSupportingFeeOnTransferTokens函數存在嚴重漏洞——缺少關鍵的參數有效性校驗。

攻擊者利用這個漏洞做了什麼?繞過白名單機制,自己指定收益地址,直接接收提取的資金。更絕的是,合約還沒驗證原生代幣總分發額,導致攻擊者一次性從兩個渠道套利:一是超額提取原生代幣本身,二是同時獲得新鑄造的SYP代幣。兩管齊下。

最後的結果就是大約18.6萬美元直接被轉走。這個案例又一次提醒開發者——在處理代幣轉賬和白名單邏輯時,參數邊界檢查不能少,金額上限驗證也必須要有。小細節疏漏,有時候就是大漏洞。

查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 6
  • 轉發
  • 分享
留言
0/400
NewDAOdreamervip
· 17小時前
參數校驗這麼基礎的東西都能遺漏,18.6萬美元說沒就沒了,真的離譜
查看原文回復0
资深空投收割机vip
· 19小時前
呃這又是參數校驗沒做好,審計的時候怎麼沒抓出來?18.6萬就這麼沒了真的絕
查看原文回復0
Token_Sherpavip
· 01-20 03:24
ngl 這只是基本的輸入驗證101... 就像我們從2017年開始一直在大聲疾呼的事情。缺少邊界檢查在代幣轉移上?那甚至不是漏洞,那只是被偽裝成程式碼的疏忽。$186k 沒了,因為沒有人在意一個簡單的require()語句,笑死我了
查看原文回復0
SolidityNewbievip
· 01-20 03:22
卧槽,又是参数校验没做好,这些开发者怎么回事儿啊
回復0
CryptoNomicsvip
· 01-20 03:15
笑死了,這裡的參數驗證漏洞簡直就是教科書式的隨機性漏洞分析。如果你用基本的相關矩陣分析合約的審計記錄,你會看到漏洞向量從一開始就是*統計上顯著*的。開發者真的把邊界檢查當成可選功能 💀
查看原文回復0
链上无间道vip
· 01-20 02:55
又是參數校驗沒做好,這回直接被套了18.6萬刀,感覺web3安全事故都差不多這套路啊
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)