比特叢林:Euler Finance 因新增功能存在漏洞,被盜近2億美金

2023年3月13日,Euler Finance因「donateToReserves」方法存在資金風險檢查漏洞,遭閃電貸攻擊損失近2億美元,被盜資金目前仍存放於黑客地址0xb66cd966670d962c227b3eaba30a872dbfb995db。部分受害者已聯繫比特叢林尋求協助追回資產。

  • 攻擊原因
    Euler平台允許用戶以鑄造的EToken作為抵押品加槓桿,通常會透過「checkLiquidity」方法驗證資金風險。但2022年7月新增的「donateToReserves」功能缺少此檢查,導致高風險資金可被轉移。

  • 攻擊過程

    1. 攻擊者透過閃電貸借入資金
    2. 利用Euler自我借貸功能擴大借款
    3. 調用漏洞方法「donateToReserves」轉移資金
    4. 清算帳戶並歸還閃電貸
  • 後續行動
    比特叢林正協助Euler項目方與受害者進行區塊鏈溯源,呼籲有需求者透過官方推特@bitjungle_team或郵箱bitjungle@163.com聯繫。

總結

2023年3月13日,Euler Finance因為donateToReserves方法存在缺少資金風險檢查漏洞資金池遭遇閃電貸攻擊,損失近兩億美元目前被盜資金仍在黑客地址0xb66cd966670d962c227b3eaba30a872dbfb995db.

部分Euler受害者已主動聯繫比特叢林,雙方正在對委託合作細節進行溝通和確認。比特叢林將會從區塊鏈溯源的角度去支持Euler項目方和受害者爭取早日追回被盜的數字資產。如果有需要請聯繫比特叢林,官方推特@bitjungle_team 或聯繫官方郵箱bitjungle@163.com

攻擊原因:

Euler平台使用戶能夠通過鑄造EToken 並直接使用鑄造的EToken 作為抵押品來增加債務。即使用戶賬戶中沒有剩餘流動性,用戶仍然可以加槓桿。

通常情況下,在Euler平台的合約中,通過checkLiquidity方法驗證用戶資金風險,以決定是否繼續執行操作。

2022年7月份的85abe8d0986f97557159d26c5e79df6d78eccc53更新中EToken.sol合約添加了donateToReserves的方法,允許用戶將平台的eToken轉贈給其他用戶,但是該donateToReserves方法缺乏checkLiquidity的資金風險檢查,導致有風險的資金也可以被轉贈給其他人。

攻擊過程:

01-攻擊者先通過閃電貸借入大筆資金

02-通過Euler的自我借貸功能藉入更大筆的資金

03-通過調用donateToReserves將資金轉移

04-清算賬戶並歸還閃電貸

比特叢林:Euler Finance 因新增功能存在漏洞,被盜近2億美金

比特叢林:Euler Finance 因新增功能存在漏洞,被盜近2億美金

部分存再次借入的漏洞代碼

資金流向

比特叢林:Euler Finance 因新增功能存在漏洞,被盜近2億美金

 
分享至:

作者:Bit Jungle比特丛林

本文為PANews入駐專欄作者的觀點,不代表PANews立場,不承擔法律責任。

文章及觀點也不構成投資意見

圖片來源:Bit Jungle比特丛林如有侵權,請聯絡作者刪除。

關注PANews官方賬號,一起穿越牛熊
推薦閱讀
38分鐘前
1小時前
1小時前
1小時前
2小時前
2小時前

熱門文章

行業要聞
市場熱點
精選讀物

精選專題

App内阅读