17 января 2024 года, согласно данным мониторинга платформы рисков безопасности EagleEye компании Beosin, протокол Socket Protocol подвергся атаке с внедрением вызовов, что привело к значительной краже средств у авторизованных пользователей. В настоящее время злоумышленник конвертировал украденные средства в ETH и сохранил их на адрес злоумышленника.

После атаки официальное подтверждение Socket признало нарушение безопасности и немедленно приостановило действие затронутых контрактов.

Одновременно MetaMask опубликовал на платформе X сообщение о том, что пользователи MetaMask Bridge не подвержены уязвимости Socket. MetaMask подчеркнула свою уникальную архитектуру при разработке контрактов межцепочного моста для смягчения таких атак.

Анализ уязвимостей

Основная причина этого инцидента — небезопасный вызов функции PerformAction контракта Socket. Несмотря на отсутствие проверок параметров fromToken и toToken, функция эффективно ограничивает адреса токенов WETH, исключая другие адреса ERC20, предотвращая косвенную подделку этих параметров.

Однако критический недостаток функции заключается в отсутствии ограничений на параметр суммы. Если вызывающая сторона предоставляет сумму 0, условие проверки функции всегда будет проходить без необходимости вызывать функции депозита и вывода WETH. Это позволяет вводить аномальные данные через вызов, что приводит к использованию уязвимости.

Процесс атаки

Понимая уязвимость, давайте рассмотрим, как злоумышленник осуществил атаку:

  1. Создание вредоносного контракта:

  • Злоумышленник изначально создал вредоносный контракт для инициации атаки.

    2. Запросы и проверки авторизации:

    • Впоследствии злоумышленник провел несколько запросов на балансы WETH с разных адресов.

    • Кроме того, злоумышленник проверил разрешенное количество для контракта Socket: Gateway, связанного с каждым адресом.

    • После этого злоумышленник вызвал контракт Socket: Gateway.

      3. Вызов функции PerformAction с передачей из подписи:

      • При вызове функции PerformAction злоумышленник указал параметр swapExtraData как 0x23b872dd…

      • Эти данные соответствуют сигнатуре функции Transferfrom, что указывает на прямой вызов функции Transferfrom токена.

4. Вызов функции PerformAction с передачей из подписи:

  • При вызове функции PerformAction злоумышленник указал параметр swapExtraData как 0x23b872dd…

  • Эти данные соответствуют сигнатуре функции Transferfrom, что указывает на прямой вызов функции Transferfrom токена.

5. Передача WETH атакующим:

  • Путем многочисленных операций злоумышленник перевел WETH от бесчисленного количества пользователей на свой адрес.

6. Передача авторизованных USDT аналогичным образом:

  • Злоумышленник использовал аналогичный метод для перевода авторизованных по контракту USDT на свой адрес.

7. Участие других токенов:

  • Атака распространилась и на другие токены, такие как WBTC, DAI и MATIC.

На момент написания статьи было украдено около 3,3 миллиона долларов США, при этом часть средств была обменена на ETH и хранилась на адресе хакера. Beosin Trace продолжает следить за украденными средствами.

Socket в обновлении платформы X заявляет, что операции восстановлены, затронутые контракты приостановлены, ситуация находится под полным контролем. Совместимость с мостами Bungee и интерфейсными мостами большинства партнеров была восстановлена. Подробный анализ мероприятия и последующие шаги будут объявлены в ближайшее время.

Socket напоминает: «Будьте осторожны с поддельными аккаунтами Socket, которые пытаются использовать фишинг в ваших ответах. Пожалуйста, внимательно проверьте учетную запись, прежде чем предпринимать какие-либо действия».

Этот инцидент служит напоминанием о необходимости уделять приоритетное внимание безопасности. На пороге 2024 года уже произошло множество событий в области безопасности. Beosin, ведущая в мире компания по обеспечению безопасности блокчейнов, предлагает широкий спектр продуктов и услуг для обеспечения безопасности блокчейнов, включая аудит безопасности кода перед запуском проекта, мониторинг рисков безопасности в режиме реального времени, оповещения и предотвращение, восстановление криптовалютных активов, соответствие требованиям безопасности KYT/AML и многое другое. . Мы стремимся к безопасному развитию экосистемы Web3. Если необходимо, смело обращайтесь к нам.

Контакт

Если вам нужны какие-либо услуги безопасности блокчейна, свяжитесь с нами:

Официальный сайт Beosin EagleEye Twitter Telegram Linkedin