Beosin の EagleEye セキュリティ リスク プラットフォームからの監視データによると、2024 年 1 月 17 日、ソケット プロトコルがコール インジェクション攻撃を受け、許可されたユーザーからの多額の資金の盗難につながりました。現在、攻撃者は盗んだ資金をETHに変換し、攻撃者のアドレスに保管しています。

攻撃後、Socket は公式にセキュリティ侵害を認め、影響を受けた契約を直ちに停止しました。

同時に、MetaMask は X プラットフォームに投稿し、MetaMask Bridge ユーザーはソケットの脆弱性の影響を受けないと述べました。 MetaMask は、そのような攻撃を軽減するクロスチェーン ブリッジ コントラクトの設計において、独自のアーキテクチャを強調しました。

脆弱性分析

このインシデントの主な原因は、ソケット コントラクトの PerformAction 関数での安全でない呼び出しの呼び出しです。 fromToken パラメーターと toToken パラメーターのチェックがないにもかかわらず、この関数はトークン アドレスを効果的に WETH に制限し、他の ERC20 アドレスを除外し、これらのパラメーターの偽造を間接的に防止します。

ただし、この関数の重大な欠陥は、量パラメーターに制限がないことです。呼び出し元が金額 0 を指定した場合、WETH の入金関数と引き出し関数を呼び出す必要がなく、関数のチェック条件は常に合格します。これにより、呼び出しを通じて異常なデータを挿入することが可能になり、脆弱性の悪用につながります。

攻撃プロセス

脆弱性を理解した上で、攻撃者がどのように攻撃を実行したかを調べてみましょう。

  1. 悪意のある契約の作成:

  • 攻撃者は最初に攻撃を開始するために悪意のある契約を作成しました。

    2. クエリと認可チェック:

    • その後、攻撃者は異なるアドレスから WETH 残高に対して複数のクエリを実行しました。

    • さらに、攻撃者は、各アドレスに関連付けられた Socket: Gateway コントラクトの許可された数量をチェックしました。

    • これに続いて、攻撃者は Socket: Gateway コントラクトを呼び出しました。

      3. transferfrom 署名を使用した PerformAction 関数呼び出し:

      • 攻撃者は、performAction 関数の呼び出しで、swapExtraData パラメータを 0x23b872dd… として指定しました。

      • このデータは transferfrom の関数シグネチャに対応し、トークンの transferfrom 関数の直接呼び出しを示します。

4. Transferfrom シグネチャを使用した PerformAction 関数呼び出し:

  • performAction 関数の呼び出しで、攻撃者は swapExtraData パラメータを 0x23b872dd として指定しました…

  • このデータは transferfrom の関数シグネチャに対応し、トークンの transferfrom 関数の直接呼び出しを示します。

5. 攻撃者によるWETH転送:

  • 攻撃者は数々の操作を通じて、無数のユーザーからWETHを自分のアドレスに転送しました。

6. 同様の方法での認可された USDT の移転:

  • 攻撃者は同様の方法を使用して、契約に認可された USDT を自分のアドレスに転送しました。

7. 他のトークンの関与:

  • 攻撃は WBTC、DAI、MATIC などの他のトークンにまで拡大しました。

この記事の執筆時点で、約 330 万ドルが盗まれており、一部の資金は ETH に交換され、ハッカーのアドレスに保管されています。 Beosin Trace は盗まれた資金を監視し続けています。

ソケットは、Xプラットフォームに関する最新情報の中で、業務は復旧し、影響を受けた契約は一時停止され、状況は完全に制御下にあると述べた。 Bungee ブリッジングおよびほとんどのパートナー フロントエンド ブリッジングとの相互運用性が復活しました。このイベントの詳細な分析とその後のステップは近々発表される予定です。

Socket は、「返信でフィッシングを試みる偽の Socket アカウントに注意してください。何らかのアクションを起こす前に、アカウントを慎重に確認してください。」

この事件は、セキュリティを優先することを思い出させてくれます。 2024 年を迎えるにあたり、すでに数多くのセキュリティイベントが発生しています。世界をリードするブロックチェーン セキュリティ企業である Beosin は、プロジェクト開始前のコード セキュリティ監査、リアルタイムのセキュリティ リスク監視、アラートと予防、暗号通貨資産の回復、セキュリティ コンプライアンス KYT/AML などをカバーする、包括的なブロックチェーン セキュリティ製品とサービスを提供しています。 。私たちは、Web3 エコシステムの安全な開発に取り組んでいます。必要な場合はお気軽にお問い合わせください。

接触

ブロックチェーン セキュリティ サービスが必要な場合は、お気軽にお問い合わせください。

公式ウェブサイト Beosin EagleEye Twitter Telegram Linkedin