Pythia 遭受重入攻擊
根據區塊鏈安全公司 Quill Audits 的報告,9 月 3 日,去中心化金融協議 Pythia Finance 因重入攻擊損失了 53,000 美元。Pythia 是一個算法穩定幣項目,旨在利用人工智能來管理其資金。
攻擊者反覆調用領取獎勵函數,並且不允許在每次調用後更新獎勵餘額,這使得他們能夠收集到超出其應得獎勵的獎勵。
報告稱,攻擊者之所以能夠反覆快速地調用該函數,是因爲 Pythia 在分配獎勵時調用了代幣安全轉移函數。因此,惡意代幣合約可以回調 Pythia,導致 Pythia 再次調用它,從而引發連鎖反應,耗盡協議資金。
Quill Audits 對 Pythia 的部分審計報告顯示沒有任何未解決的安全問題,這意味着該團隊可能已經升級了合約,以防止進一步使用此漏洞。
重入攻擊是智能合約漏洞最常見的類型之一,即攻擊者反覆調用某個函數而不允許其代碼完全執行。
Zyxel 嚴重漏洞
9 月 4 日,網絡硬件製造商 Zyxel 披露了其部分網絡設備中存在的嚴重漏洞,該漏洞可能允許攻擊者在用戶路由器和接入點上執行代碼,從而可能允許黑客訪問用戶設備。
據披露,該漏洞是由於多個不同固件版本的 CGI 程序中參數 host 中的特殊元素被不當中和所致。由於這種不當中和,這些固件版本可能允許未經身份驗證的攻擊者通過向易受攻擊的設備發送精心設計的 cookie 來執行 OS 命令。
加密錢包用戶應特別警惕針對其家庭網絡的潛在攻擊。如果攻擊者獲得對用戶家庭網絡的訪問權限,他們可以使用此訪問權限通過 DNS 欺騙重定向用戶流量,查看通過網絡發送的任何未加密數據,或使用深度數據包檢查解密加密數據。所獲得的數據可能用於社會工程攻擊,以說服用戶批准交易或共享其私鑰。
Zyxel 提供了可能受影響的設備列表,其中包括 NWA50AX PRO、NWA90AX、WAC500 和其他接入點,以及 USG LITE 60AX 路由器。製造商建議這些設備的用戶升級其固件。
Penpie 漏洞利用者創建了假的 Pendle Market
據區塊鏈安全公司 Zokyo 9 月 4 日發佈的報告,價值 2700 萬美元的 Penpie 漏洞之所以能夠存在,是因爲存在一個漏洞,允許任何用戶創建 Pendle 市場。該報告稱,Zokyo 審計了該協議的早期版本,但當時並未包含該漏洞。
報告指出,Penpie 包含一個名爲 registerPenpiePool 的函數,可用於註冊新的池地址和 Pendle Market。爲了防止惡意市場註冊,它包含一個修飾符,用於檢查 Pendle Market 是否已在 Pendle Finances 工廠合約中列出。如果它未在此工廠合約中列出,則無法註冊。但是,任何用戶都可以通過調用工廠合約中的 createNewMarket 函數將其市場列入工廠合約。根據報告,這本質上意味着任何用戶都可以創建 Pendle Market 並註冊它。
攻擊者利用此漏洞創建了一個虛假的 Pendle 市場和礦池,並配置爲提供有價值的 Pendle 代幣作爲獎勵。
Pendle Finance createNewMarket 函數。來源:Zokyo。
該協議還包含一個可重入漏洞,允許任何市場重複存入代幣,而其他餘額則無法更新。攻擊者一遍又一遍地調用存款函數,人爲地誇大了可獲得的獎勵。然後,他們提取存款並領取獎勵,導致協議損失超過 2700 萬美元。
根據報告,Zokyo 審計的版本中存在可重入漏洞。但在該版本中,只有協議團隊才能註冊新的池和市場,這應該可以阻止外部攻擊者利用它。報告指出:
batchHarvestMarketRewards(…) 方法中收到的 _market 參數預計不會是惡意的,因爲在 Zokyo 審覈的早期版本的代碼中,只有所有者(多重簽名)可以註冊池。
在 9 月 3 日發佈的另一份報告中,Penpie 團隊聲稱,在 Zokyo 進行審計大約一年後,他們推出了無需許可的池註冊。當時,他們聘請了安全公司 AstraSec 來審計新的註冊系統。然而,只有新合約在這次審計範圍內。由於該漏洞源自兩個不同團隊審計的兩個不同合約之間的交互,因此他們都沒有發現這個漏洞。Penpie 聲稱,未來將定期對整個協議進行審計,以確保此類事件不會再次發生。
Penpie 是一種去中心化金融協議,旨在爲 Pendle Finance 用戶提供收益提升。針對該協議的攻擊發生在 9 月 3 日。
