Orion Protocol 是 CeFi 和 DeFi 交易所的流動性聚合器,週四其以太坊和幣安智能鏈 (BSC) 部署中的核心合約均遭到黑客攻擊。

黑客竊取了超過 1700 個 ETH,截至撰寫本文時累計價值超過 300 萬美元。

另一個可重入攻擊

正如區塊鏈安全公司 PeckShield 在推特上解釋的那樣,週四的黑客攻擊是由於“不完整的重入保護”造成的。重入漏洞是指攻擊者可以免費從智能合約中反覆提取資金。

PeckShield 詳細說明,swapThroughOrionPool 功能允許任何擁有精心製作的代幣的人劫持他們的轉賬以重新進入存款資產功能。這使用戶可以增加他們的餘額而無需任何實際的資金成本。

在這種情況下,黑客使用一種名爲 ATK 的新構建的代幣和一個自毀智能合約來操縱 Orion 的礦池。

4/ 黑客首先從 BSC 開始,初始資金爲來自 @TornadoCash 的 0.4 BNB。ETH 黑客從 @SimpleSwap_io 提取初始資金 0.4 ETH。黑客攻擊後,1100 ETH 的收益存入 @TornadoCash,其他 657 ETH 留在黑客賬戶中:https://t.co/wGG6RA0qii pic.twitter.com/lRj9HGEgQc

— PeckShield Inc. (@peckshield) 2023 年 2 月 3 日

Orion 首席執行官 Alexey Koloskov 在漏洞發生後不久發佈了一個帖子來解釋這一漏洞。

他說道:“我們有理由相信,這個問題不是由我們的核心協議代碼的缺陷造成的,而可能是由我們實驗和私人經紀人使用的智能合約中混合第三方庫的漏洞造成的。”

Koloskov 指出,被利用的合約對公衆來說並不重要,但主要被其一家實驗經紀商用於公司財務。他說,用戶資金 100% 安全。

儘管如此,Orion 的存款功能已被關閉,並且在修補漏洞並進行適當審覈之前不會重新開放。

DeFi蜜罐

通過 DeFi 黑客竊取的資金隨着時間的推移而增加:2022 年,被盜金額達 38 億美元,僅朝鮮黑客就竊取了 17 億美元的加密貨幣。

其中大部分資金被朝鮮拉撒路集團竊取,該集團涉嫌於 6 月份實施了價值 1 億美元的 Harmony 大橋黑客攻擊。

加密貨幣黑客最有利可圖的目標之一是區塊鏈橋,在那裏存儲着支持在其他區塊鏈上流通的代幣化變體的加密貨幣。

10 月份,一名黑客利用區塊鏈橋憑空鑄造了 200 萬 BNB(當時價值 6 億美元),隨後幣安智能鏈 (BSC) 被驗證者暫停。事後,大部分 BNB 迅速被轉移到其他鏈上。

Orion 協議因重入攻擊而遭黑客盜取 300 萬美元,該文章最先出現在 CryptoPotato 上。