攻击者只造了一个签名,就把跨链桥里的FET全部提走了。

事情出在人工智能超级联盟的FET兑换合约上。这份合约只认一个授权,却没有回头核对被授权的代币是不是真的锁了或者烧了。攻击者拿到签名背后的那把私钥,自己造了一份授权,一次交易清空了桥的余额。

他提走872万枚FET,约合154万美元。同一个钱包簇随后又收下4.085亿枚新铸出来的NTX,约值46.3万美元。两笔加起来两百万出头,NTX的价格当场跌掉95%。

开始只是一个项目的漏洞,收尾的时候牵进了两个项目。两笔钱的去向是同一个地址,这就把两起事故连成了一起,动作利落,说明他们没打算在链上留下什么故事。

换个角度看,这也是这门生意的定价方式。用户图方便,项目方图流量,省下来的那一道校验,最后由所有把钱留在桥上的人一起付。

漏洞很小,小到只是一句该写而没写的检查。贵的是那个缺口站的位置,桥的全部余额都排在它后面,所以一道小缝等于一扇大门。桥这门生意,赚的是过路费,抵出去的却是全部家当。

代码里最贵的从来不是写错的那一行,是没写的那一行。

#链上安全 #DeFi