跨鏈去中心化金融(DeFi)協議 Rubic 遭到破壞,導致儲存在其用戶地址中的資金被抽走並轉移給駭客。
12 月 25 日,Rubic 協議宣布其一份路由合約遭到洩露,所有合約將被停止,直至情況得到充分了解。公告內容如下:
親愛的 Rubicans,我們的路由合約之一可能受到損害。在我們完全了解情況之前,所有合約都將停止。請不要使用 https://t.co/rDZSZrTUTe。
— Rubic (@CryptoRubic) 2022 年 12 月 25 日
該協議的創建者還建議用戶透過 revoke.cash 工具撤銷合約授權。區塊鏈網路安全公司 PeckShield 在 Twitter 上發布的一條貼文解釋稱,Rubic 協議中的漏洞導致授權其智能合約的錢包直接損失了價值 141 萬美元的資金。
Rubic @CryptoRubic 被利用 (w/ ~$1.41M) https://t.co/ckAfQr9kgm1,100 美元 ETH 已從利用者轉入 Tornado Cash https://t.co/yPkrC2hFCZ pic.twitter.com/25rLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkfrLUcMbkf
— PeckShield Inc. (@peckshield) 2022 年 12 月 25 日
漏洞利用者地址在涉及美元硬幣(USDC)穩定幣的交易中從 Uniswap 去中心化交易所(DEX)接收資金。 PeckShied 解釋說,這次駭客攻擊是由於錯誤地將 USDC 添加到支援的路由器中而導致的。此外,「ruterCallNative 缺乏驗證」也允許惡意合約使用。
在 chatGPT 的幫助下進行的快速智能合約分析表明,ruterCallNative 函數包含許多潛在漏洞,包括「_params」和「_data」參數的無效輸入。這些可能允許攻擊者傳遞惡意輸入,從而導致不正確或意外的行為。
此外,傳遞給函數的「_gateway」參數不受限制,可能允許攻擊者建立合約並由 RubicProxy 合約執行。
事實上,攻擊者部署了攻擊中使用的自訂智能合約。解碼後的字節碼顯示了 337 行程式碼,使攻擊者能夠盡可能有效率地執行攻擊。
駭客的地址首先收到了 1,161.55 以太坊 (ETH) 轉帳和另一筆 26.88 ETH 轉賬,均來自 Uniswap 協議,僅抽取 USDC 並將其交換為包裝以太坊 (WETH)。所有這些 WETH 隨後都被發送到鏈上混合器,並制裁實體 Tornado Cash,以匿名化非法所得資金。
鏈上分析顯示,發送到代幣匿名服務的價值 145 萬美元的傳入交易源自駭客的地址,該服務的總傳入價值約為 290 萬美元。也就是說,今天發送到混幣器的資產中約有一半是由利用者發送的。
Tornado.Cash 傳入轉帳於 12 月 25 日處理。 |阿卡姆情報局提供
儘管駭客的資金佔該服務傳入交易量的很大一部分,但他們的匿名性仍然很高。這筆存款可能是今天處理的 Tornado Cash 中 200 萬美元的提款之一,也可能是仍存入智能合約中的價值 1.74 億美元的資產之一。
Tornado Cash 是一種現已非法的 DeFi 協議,允許用戶在以太坊區塊鏈上進行匿名轉帳。該協議使用零知識證明(ZK-proofs)來隱藏交易的輸入和輸出位址。第三方很難確定交易當事人的身分或轉讓的具體目的。
Tornado Cash 是一個建立在以太坊區塊鏈之上的開源項目,任何擁有以太坊錢包的人都可以訪問。使用者可以使用以太坊錢包或仍可透過去中心化託管服務星際檔案系統(IPFS)使用的網路介面與 Tornado Cash 合約進行互動。他們可以透過將資金發送到 Tornado Cash 合約並將其提取到新地址來執行符合 ERC-20 標準的 ETH 或代幣的匿名轉帳。
先前有報導稱,北韓駭客在過去五年中竊取了約 12 億美元的加密貨幣和其他虛擬資產。其中大多數駭客攻擊僅發生在 2021 年。
