获利逾170万美元!链上天眼复盘元宇宙项目Paraluni黑客攻击全过程

今日8时04分(HKT),BSC链上的元宇宙金融项目Paraluni遭遇黑客攻击,黑客获利逾170万美元。据欧科云链链上天眼初步分析:
1、攻击者资金来自PancakeSwap的闪电贷;
2、问题出在项目方MasterCheif合约的depositByAddLiquidity方法,该方法未校验代币数组参数address[2] memory _tokens是否和pid参数指向的LP相吻合,在涉及到LP数额变化时,也未加重入锁。
目前黑客在BSC链上的地址「0x94bc」的账户余额为3000.01 BNB(约112.58万美元),另有235.45 ETH(约60.86万美元)通过cBridge跨链到了ETH网络「0x94bc」。

图片来源:OKLink
通过跨链桥转移至ETH网络的235.45 ETH中的230 ETH(约59.45万美元)分5笔流入混币协议Tornado Cash,占整体获利资金的1/3。

图片来源:OKLink
当前黑客地址「0x94bc」账户余额具体分布如下:

图片来源:OKLink

图片来源:OKLink

攻击细节分析
经链上天眼分析,以「0x70f3」攻击交易为例:

图片来源:OKLink
1、攻击者「0x94bc」提前构造了攻击合约A「0x4770」,一个更改了transferFrom方法的ERC20合约UBT「0xca2c」,和另一个代币合约UGT,随后攻击者调用攻击合约A的depositLp方法开始发动攻击;
2、利用PancakeSwap的闪电贷,贷出约15.5万的USDT和BUSD;
3、调用ParaRouter合约的addLiquidity添加15.5万BUSD_USDT流动性,获得15.5万LP_BUSD_USDT,并转移到UBT合约上;
4、调用MasterCheif合约的depositByAddLiquidity方法,添加1个UBT和1个UGT的流动性,指定pid为18(代表LP_BUSD_USDT);

depositByAddLiquidity调用内部函数depositByAddLiquidityInternal,该方法未对LP和token数组做校验。
5、depositByAddLiquidityInternal调用addLiquidityInternal内部方法,语句paraRouter.addLiquidity触发了UBT的transferFrom方法,UBT合约的transferFrom方法疑似为非标准ERC20代码,再次调用了MasterCheif合约的depositByAddLiquidity。
我们注意到,addLiquidityInternal方法中,先记录old LP balance,再调用addLiquidity,然后记录new LP balance,最后用new-old得到deposit的实际数量,而由于触发了UBT的transferFrom,导致重入了一次addLiquidityInternal,old LP balance未能反应最新的deposit数量,因此这一步造成了UBT合约拥有15.5万LP的deposit份额,而攻击合约A也拥有了15.5万LP的deposit份额;

6、UBT和攻击合约A分别抽取MasterCheif中的LP到攻击合约A中;
7、Remove Liquidity后,攻击合约A中有约31万USDT和31万BUSD;
8、归还闪电贷后,攻击者获利约15.5万USDT和15.5万BUSD。

案件总结
重入攻击是一种由于solidity智能合约的特性,再加上智能合约编写不当导致的漏洞。
问题出在项目方MasterCheif合约的depositByAddLiquidity方法,该方法未校验代币数组参数address[2] memory _tokens是否和pid参数指向的LP相吻合,在涉及到LP数额变化时,也未加重入锁。
该事件提醒我们,在涉及到金额变动的合约方法中,一定要关注重入漏洞,尽量使用重入锁modifier。
目前,链上天眼团队已对相关地址进行了监控,并将进一步跟进事件进展。
更多链上数据查询
尽在www.oklink.com
/
/
/

点击阅读原文,走进链上天眼
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场
您可能感兴趣
-
加密行业掀起并购潮:巨头在抄底,Web3 生态在重构作者:谷昱,ChainCatcher2025 年的加密世界,正上演一场前所未有的并购热潮。 从DeFi协议到资管公司,从支付公司到基础设施服务商,新的并购事件几乎每天都有。Kraken 以 15 亿美
-
全网最好懂的 Fusaka 科普:以太坊升级实现与生态影响全解析
即将在 12 月 3 日到来的 Fusaka 升级,范围更广、影响更深以太坊现货 ETF 在上周疲弱后重新录得净流入,市场情绪正逐步回暖。以太坊的下一次升级,也已经在路上了。回顾历史,几乎每一次技术升
-
段永平退休 20 多年后罕见公开访谈:买股票就是买公司,但真正懂这句话的人不到 1%原文来源:雪球这是段永平“退休”二十多年后的罕见公开对话。 在雪球出品的投资类专业栏目《方略》第三季第一期节目中,雪球创始人方三文跨越半个地球,在美国加州与这位传奇投资人面对面。 这场长达数小时的谈话
-
火币 HTX 推出“巅峰赛”,现货合约个人挑战赛可瓜分 20 万 USDT 奖池加密市场行情波动正酣,谁能笑傲交易江湖?随着加密市场进入深度震荡期,唯有实力与策略并存者,方能穿越波动、稳立潮头。现在,火币HTX已启动年度重磅赛事——「巅峰赛」,总奖池高达百万美金,集结全球交易者,
-
段永平退休20多年后罕见公开访谈:买股票就是买公司,但真正懂这句话的人不到1%
买股票就是买公司,关键在于理解企业文化与商业模式,不做错事比做对事更重要。这是段永平“退休”二十多年后的罕见公开对话。在雪球出品的投资类专业栏目《方略》第三季第一期节目中,雪球创始人方三文跨越半个地球
-
年度最强对决!火币HTX「巅峰赛」燃战开启,「个人挑战赛」现货合约双赛道冲榜赢$20万大奖
火币HTX「巅峰赛」启动百万美元奖池交易大赛,11月11日开启现货合约双赛道个人挑战赛,冲榜赢取20万美元大奖。加密市场行情波动正酣,谁能笑傲交易江湖?随着加密市场进入深度震荡期,唯有实力与策略并存者
-
Visa 会看上谁?Mastercard, Coinbase, Stripe 都出手了当前支付行业正经历着深刻的结构性变革。自2024年末以来,稳定币领域的企业级服务成为兵家必争之地,各大支付巨头纷纷通过收购加速布局。 Stripe去年11亿美金收购Bridge,获得了一个能够通过企业
-
从承诺到兑现:Websea 涌盈基金以行动收获信任在加密金融进入新周期的当下,稳健、安全与长期主义,正在成为市场新的共识。Websea 推出的战略级理财产品涌盈基金,正是这一趋势下的系统性创新成果。近日,平台战略级理财产品涌盈基金首期【稳健30天】产
- 成交量排行
- 币种热搜榜
OFFICIAL TRUMP
Pepe
UXLINK
泰达币
比特币
以太坊
USD Coin
大零币
Solana
瑞波币
Uniswap
First Digital USD
币安币
狗狗币
莱特币
FIL
ICP
AR
ZEN
ETC
OKB
NEAR
EOS
CAKE
XCH
BSV
DOT