SynapLogicコントラクトの脆弱性による大規模アービトラージ:パラメータ検証の欠如による過剰引き出し

robot
概要作成中

【链文】有个合约安全问题值得注意。SynapLogic的swapExactTokensForETHSupportingFeeOnTransferTokens関数には深刻な脆弱性があります——重要なパラメータの有効性検証が欠如しています。

攻撃者はこの脆弱性を利用して何をしたのか?ホワイトリストメカニズムを回避し、自分で利益の受取アドレスを指定し、直接引き出し資金を受け取ったのです。さらに悪いことに、コントラクトはネイティブトークンの総配布量を検証していなかったため、攻撃者は一度に二つのルートでアービトラージを行いました:一つはネイティブトークン自体を超過引き出し、もう一つは新たに鋳造されたSYPトークンを同時に獲得することです。二つの手段を併用しました。

最終的な結果は約18.6万ドルが直接送金されたことです。このケースは再び開発者に警告を発しています——トークンの送金やホワイトリストのロジックを扱う際には、パラメータの境界チェックを怠らず、金額の上限検証も必須です。小さな見落としが時には大きな脆弱性になるのです。

原文表示
このページには第三者のコンテンツが含まれている場合があり、情報提供のみを目的としております(表明・保証をするものではありません)。Gateによる見解の支持や、金融・専門的な助言とみなされるべきものではありません。詳細については免責事項をご覧ください。
  • 報酬
  • 4
  • リポスト
  • 共有
コメント
0/400
Token_Sherpavip
· 15時間前
ngl これはただの基本的な入力検証101... 2017年からずっと叫び続けてきたことだよ。トークン送信時の境界チェックが欠如している?それは脆弱性ですらなくて、コードとしての怠慢を装ったものだ。$186k 簡単なrequire(文を気にしなかったから消えたんだろうな、笑
原文表示返信0
SolidityNewbievip
· 15時間前
くそっ、またパラメータ検証がうまくいっていない。これらの開発者は一体どうなっているんだ。
原文表示返信0
CryptoNomicsvip
· 15時間前
笑った、ここでのパラメータ検証のギャップはまさに教科書通りの確率的脆弱性分析だ。コントラクトの監査履歴に基本的な相関行列を実行すれば、エクスプロイトベクターが最初から*統計的に有意*だったことがわかる。開発者たちは本当に境界チェックをオプションの機能のように扱っている💀
原文表示返信0
OnchainUndercovervip
· 16時間前
またパラメータ検証が不十分で、今回は直接18.6万ドルの損失を被った。Web3のセキュリティ事故はほとんどこのパターンだと感じる。
原文表示返信0
  • ピン