当前位置:首页 > 要闻 > 李鬼智l组警惕击能合攻约中1与析的洞深度剖合漏

李鬼智l组警惕击能合攻约中1与析的洞深度剖合漏

2025-09-26 16:30:22 [评测] 来源:数币汇

就在上周,Web3开发平台thirdweb爆出一个惊人消息:他们发现预构建智能合约存在严重安全隐患,所有基于这些合约部署的ERC20、ERC721和ERC1155代币都面临风险。这个消息像炸弹一样在加密货币圈炸开,因为这意味着大量项目可能都在"裸奔"。

漏洞是如何被发现的?

我记得那天是12月7日,ETH主网上的Time代币突然遭遇闪电攻击。攻击者只用了几个简单操作就卷走了19万美元,整个过程行云流水。作为安全研究员,我当时就意识到:这绝不是个案,而是系统性风险。

深入了解后发现,问题的根源在于两个看似无害的标准组件:ERC-2771和Multicall。ERC-2771就像是个快递小哥,帮用户代发交易;Multicall则是个打包工具,能把多个操作压缩成单笔交易节省手续费。但当这两个"好帮手"凑在一起,就变成了黑客的利器。

漏洞攻击原理详解

想象一下这个场景:黑客伪造了一份快递单(恶意calldata),让代币合约误以为这是其他用户发来的包裹。更可怕的是,他还能让合约把包裹里的内容(比如销毁代币的指令)当作是收件人自己下的单!

具体来说,攻击分三步走:

1. 黑客先在Uniswap上用5个WETH换了3.45亿Time代币——这看起来就像普通用户在交易

2. 接着通过Forwarder合约玩了个"魔术",让Time合约以为是流动性池自己在销毁代币

3. 最后高价卖出第一步获取的代币,轻松套利94个WETH

技术细节揭秘

这里的关键在于EVM处理call调用时的一个特性:它会严格按照给定的偏移量截取数据。黑客精心构造了一个偏移量38、长度1的参数,就像在快递单上做了特殊标记,让合约"误读"了内容。

更讽刺的是,合约的安全检查机制完全被绕过了。因为Multicall使用了delegatecall,isTrustedForwarder检查时看到的msg.sender竟然是Forwarder合约自己的地址,这就给了黑客可乘之机。

安全建议

这次事件给我们敲响了警钟:

- 千万不要同时使用Multicall和ERC2771Context这两个库,它们就像化学实验室里不能混放的试剂

- 如果业务必须使用,至少要严格检查calldata长度,或者改用OpenZeppelin官方的最新版本

- 项目上线前一定要做全面的安全审计,这种组合漏洞在单独测试时很难发现

这次事件再次证明,在DeFi世界里,安全的边界往往就在于那些看似无害的标准组件的组合方式。作为开发者,我们需要时刻保持警惕,因为黑客总是能在我们最意想不到的地方找到突破口。

(责任编辑:投资)

推荐文章
  • 0822市场观察:比特币进入关键抉择期,鸽鹰之争牵动投资者神经

    0822市场观察:比特币进入关键抉择期,鸽鹰之争牵动投资者神经 今天的比特币行情可以用"走钢丝"来形容。价格在关键支撑位附近来回试探,就像一个犹豫不决的舞者,既想向上突破又担心失足坠落。说实话,这种行情看得人血压都要升高了!我观察到市场正在等待一个明确的信号,而这个信号很可能就藏在美联储主席鲍威尔即将发表的讲话中。从技术面来看,114000美元这个位置简直成了多空双方的"兵家必争之地"。空头在这附近集结了重兵,但多头也不甘示弱,在112500美元筑起了防御工事... ...[详细]
  • Solana生态创新力量大爆发:Hyperdrive黑客松获奖项目全解析

    Solana生态创新力量大爆发:Hyperdrive黑客松获奖项目全解析 区块链圈子的老朋友们应该都知道,Solana基金会的黑客松活动向来是开发者们展现创意的舞台。这不,刚刚落幕的第八届Hyperdrive黑客松再次刷新了记录,让我这个行业老兵都忍不住要竖大拇指。一场属于全球开发者的创新盛宴说实话,当我看到这次活动的数据时还真是被震撼到了。来自120多个国家的7000多名开发者参与,提交了907个最终项目,这规模比往届翻了一倍不止。作为资深观察者,我可以肯定地说,So... ...[详细]
  • 重磅!Galaxy Wallet强势布局亚太市场,数字资产管理迎来新纪元

    重磅!Galaxy Wallet强势布局亚太市场,数字资产管理迎来新纪元 说实话,在数字货币的浪潮中,能让我眼前一亮的平台并不多,但Galaxy Wallet确实是个例外。最近他们宣布要进军亚太市场,这消息在圈内引起了不小的震动。为什么亚太市场如此重要?作为一个长期观察数字货币行业的老兵,我太清楚亚太市场的潜力了。记得去年在新加坡参加区块链峰会时,就感受到这边用户的专业度和热情。Galaxy Wallet选择现在进入,时机把握得相当精准。他们这次可不是简单地开个办事处就... ...[详细]
  • 11月比特币行情前瞻:牛气能否持续?

    11月比特币行情前瞻:牛气能否持续? 嘿朋友们,最近比特币这波行情真是让人又爱又怕啊!10月份的比特币像个打了鸡血的运动员,一口气冲上了23%的涨幅,34,000美元这个关卡都轻松拿下。作为一个老韭菜,我不得不承认这波行情确实够猛,但11月会怎样?咱们得好好掰扯掰扯。10月行情回顾:一场漂亮的翻身仗记得9月底的时候,市场还一片哀鸿遍野,谁能想到10月份比特币突然来了个华丽转身。这波上涨可不是小打小闹,整整20%的涨幅让不少看空的朋友都... ...[详细]
  • 9月10日:比特币和以太坊市场走势全解析

    9月10日:比特币和以太坊市场走势全解析 朋友们,最近的市场真是让人又爱又恨啊!作为一个在这个市场摸爬滚打多年的老手,我深知"跟对人,做对事,找对方法"的重要性。投资就像人生,有风险才有回报,关键是要学会控制风险。当前市场观察这个周末的市场真是令人提不起劲啊!以太坊的表现简直可以用"惨淡"来形容,从昨天开始就像泄了气的皮球,一路阴跌。周末的市场总是这样,波动空间越来越小,下方的空头势力蠢蠢欲动。我盯着小时图看了好久,BOLL通道又一次向下... ...[详细]
  • Web3前端的价值捕获密码:为什么我看好这个细分赛道

    Web3前端的价值捕获密码:为什么我看好这个细分赛道 最近在研究Web3商业模式时,我发现一个有趣的现象:前端服务正在成为价值洼地。作为连接用户与区块链的桥梁,Web3前端主要通过两种方式创造价值:数据读取和交易写入。但说实话,这个赛道以前真不怎么被看好。前端的困境与破局记得我第一次用MetaMask时就在想:为什么用户不能随时切换到其他钱包?毕竟区块链数据是公开透明的,私钥导入新钱包只需要几分钟。这让我想起当年互联网浏览器大战的场景——用户切换成本... ...[详细]
  • 狗狗币和柴犬:一场即将到来的加密风暴?

    狗狗币和柴犬:一场即将到来的加密风暴? 加密市场就像一场永不停歇的狂欢派对,每个人都在寻找下一个暴富机会。就在前几天,FTX那位"天才少年"被判有罪的消息还在圈内引发轩然大波。说实话,这事让我想起去年LUNA崩盘时的惨状——太多散户投资者就像惊弓之鸟,既害怕错过机会,又怕被割韭菜。市场众生相:谁是下一个赢家?比特币最近确实风光无限,华尔街那些西装革履的大佬们好像突然对它产生了浓厚兴趣。但这让我不禁想起2017年的情景——当时比特币涨得猛... ...[详细]
  • NFT市场触底反弹?10月交易量激增32%,Solana表现抢眼

    NFT市场触底反弹?10月交易量激增32%,Solana表现抢眼 嘿,朋友们!你们注意到了吗?NFT市场似乎正在回暖。我刚拿到DappRadar的最新报告,数据显示10月份NFT交易量达到4.05亿美元,相比9月份的3.06亿美元增长了32%。作为一个长期关注NFT市场的观察者,我得说这真是个令人振奋的消息。Tether又有大动作:10亿USDT蓄势待发今早醒来刷新闻时,我看到Whale Alert监测到一笔惊人的交易:Tether Treasury刚刚铸造了1... ...[详细]
  • 深入解析Aave:DeFi借贷之王的现状与挑战

    深入解析Aave:DeFi借贷之王的现状与挑战 说到DeFi借贷,Aave绝对是绕不开的明星项目。这个起家于2017年的老牌协议,从最初简单点对点借贷模式一路进化到现在,已经成为名副其实的"借贷之王"。作为一个长期关注DeFi发展的业内人士,我见证了Aave这些年来的蜕变过程。Aave V3的技术创新目前Aave已经发展到V3版本,这个版本的升级真是让人眼前一亮。其中最让我印象深刻的是高效模式(eMode),它通过给资产打标签分类的方式,让同类... ...[详细]
  • Ordinals生态狂欢:某安上线ORDI引发市场狂热

    Ordinals生态狂欢:某安上线ORDI引发市场狂热 今天的加密货币市场简直疯了!ORDI这个BRC-20代币在某安上线后,价格像火箭一样往上窜,24小时暴涨144%,最高冲到14.2美元。说实话,这个涨幅连我这个业内老人都被惊到了。Ordinals生态迎来爆发期根据Dune Analytics的数据显示,11月7日比特币Ordinals的交易量飙升至1470万美元,创下了5月以来的新高。作为今年初推出的创新协议,Ordinals让每个聪(比特币最小... ...[详细]