Pada tanggal 17 Januari 2024, menurut data pemantauan dari platform risiko keamanan EagleEye Beosin, Socket Protocol mengalami serangan injeksi panggilan, yang menyebabkan pencurian dana secara signifikan dari pengguna yang berwenang. Saat ini, penyerang telah mengubah dana yang dicuri menjadi ETH dan menyimpannya di alamat penyerang.
Setelah serangan itu, konfirmasi resmi Socket mengakui pelanggaran keamanan dan segera menangguhkan kontrak yang terkena dampak.

Secara bersamaan, MetaMask memposting di platform X, menyatakan bahwa pengguna MetaMask Bridge tidak terpengaruh oleh kerentanan Socket. MetaMask menekankan arsitektur unik mereka dalam merancang kontrak jembatan lintas rantai untuk mengurangi serangan tersebut.

Analisis Kerentanan
Penyebab utama kejadian ini adalah pemanggilan panggilan yang tidak aman dalam fungsi performAction kontrak Socket. Meskipun tidak ada pemeriksaan pada parameter fromToken dan toToken, fungsi ini secara efektif membatasi alamat token ke WETH, tidak termasuk alamat ERC20 lainnya, sehingga mencegah pemalsuan parameter ini secara tidak langsung.

Namun, kelemahan kritis dalam fungsi ini terletak pada kurangnya batasan pada parameter jumlah. Jika pemanggil memberikan jumlah 0, kondisi cek fungsi akan selalu berlalu tanpa perlu memanggil fungsi deposit dan penarikan WETH. Hal ini memungkinkan memasukkan data abnormal melalui panggilan, yang mengarah pada eksploitasi kerentanan.
Proses Serangan
Memahami kerentanannya, mari kita jelajahi bagaimana penyerang mengeksekusi serangannya:
Pembuatan Kontrak Berbahaya:
Penyerang awalnya membuat kontrak jahat untuk memulai serangan.

2. Pemeriksaan Pertanyaan dan Otorisasi:
Selanjutnya, penyerang melakukan beberapa pertanyaan tentang saldo WETH dari alamat berbeda.
Selain itu, penyerang memeriksa kuantitas resmi untuk kontrak Socket: Gateway yang terkait dengan setiap alamat.
Setelah ini, penyerang memanggil kontrak Socket: Gateway.

3. Lakukan Panggilan Fungsi Tindakan dengan transfer dari Tanda Tangan:
Dalam panggilan ke fungsi performAction, penyerang menetapkan parameter swapExtraData sebagai 0x23b872dd…
Data ini sesuai dengan tanda tangan fungsi transferfrom, yang menunjukkan pemanggilan langsung fungsi transferfrom token.

4. Lakukan Panggilan Fungsi Tindakan dengan transfer dari Tanda Tangan:
Dalam panggilan ke fungsi performAction, penyerang menetapkan parameter swapExtraData sebagai 0x23b872dd…
Data ini sesuai dengan tanda tangan fungsi transferfrom, yang menunjukkan pemanggilan langsung fungsi transferfrom token.

5. Transfer WETH oleh Penyerang:
Melalui berbagai operasi, penyerang mentransfer WETH dari banyak pengguna ke alamat mereka sendiri.

6. Transfer USDT Resmi dengan Cara yang Sama:
Penyerang menggunakan metode serupa untuk mentransfer USDT yang diotorisasi dalam kontrak ke alamat mereka sendiri.

7. Keterlibatan Token Lainnya:
Serangan tersebut meluas hingga mencakup token lain seperti WBTC, DAI, dan MATIC.



Pada saat penulisan, sekitar $3,3 juta telah dicuri, dengan sejumlah dana ditukar dengan ETH dan disimpan di alamat peretas. Beosin Trace terus memantau dana yang dicuri.

Socket, dalam pembaruan pada platform X, menyatakan bahwa operasi telah dipulihkan, kontrak yang terkena dampak telah ditangguhkan, dan situasi berada di bawah kendali penuh. Interoperabilitas dengan penghubung Bungee dan sebagian besar penghubung front-end mitra telah diaktifkan kembali. Analisis terperinci mengenai peristiwa tersebut dan langkah selanjutnya akan segera diumumkan.
Socket mengeluarkan pengingat: “Berhati-hatilah terhadap akun Socket palsu yang mencoba melakukan phishing dalam balasan Anda. Harap verifikasi akun dengan cermat sebelum mengambil tindakan apa pun.”

Kejadian ini menjadi pengingat untuk mengutamakan keamanan. Memasuki tahun 2024, banyak peristiwa keamanan telah terjadi. Beosin, perusahaan keamanan blockchain terkemuka secara global, menawarkan rangkaian lengkap produk dan layanan keamanan blockchain yang mencakup audit keamanan kode sebelum peluncuran proyek, pemantauan risiko keamanan real-time, peringatan dan pencegahan, pemulihan aset mata uang kripto, kepatuhan keamanan KYT/AML, dan banyak lagi. . Kami berkomitmen terhadap pengembangan ekosistem Web3 yang aman. Jika diperlukan, jangan ragu untuk menghubungi kami.
Kontak
Jika Anda memerlukan layanan keamanan blockchain, selamat datang untuk menghubungi kami:
Situs Resmi Beosin EagleEye Twitter Telegram Linkedin