Jarvis Network terkena serangan re-intrancy pinjaman kilat, kehilangan 660.000 token MATIC

robot
Pembuatan abstrak sedang berlangsung

Analisis serangan Reentrancy Pinjaman Flash pada proyek Jarvis Network

Baru-baru ini, sebuah insiden serangan terhadap proyek Jarvis Network menarik perhatian industri. Menurut pemantauan data di blockchain, serangan terjadi pada 15 Januari 2023, yang mengakibatkan proyek kehilangan 663.101 token MATIC.

Analisis Insiden Serangan Re-entrance Pinjaman Flash Jarvis Network

Dengan menganalisis tumpukan panggilan dari transaksi serangan, kami menemukan bahwa penyerang memanfaatkan kombinasi Pinjaman Flash dan kerentanan reentrancy. Dalam proses penghapusan likuiditas, penyerang berhasil melaksanakan serangan reentrancy, yang menyebabkan fungsi yang sama mengembalikan nilai yang sangat berbeda sebelum dan setelah reentrancy.

Analisis Insiden Serangan Re-entrance Pinjaman Flash Jarvis Network

Menggali lebih dalam, ternyata masalahnya ada pada fungsi remove_liquidity. Fungsi ini bertanggung jawab untuk menghapus likuiditas dan mengembalikan token pengguna. Karena rantai Polygon kompatibel dengan EVM, logika re-entrant kontrak dipicu selama proses transfer.

! Analisis Insiden Serangan Reentrancy Flash Loan Jarvis Network

Kelemahan kunci terletak pada variabel self.D yang digunakan dalam perhitungan harga. Dalam keadaan normal, self.D harus diperbarui secara tepat waktu saat likuiditas dihapus. Namun, karena cacat logika dalam kode, pembaruan self.D ditunda hingga setelah panggilan eksternal. Ini memberi kesempatan kepada penyerang untuk menyisipkan operasi di antara, memanfaatkan nilai self.D yang belum diperbarui untuk arbitrase.

Analisis Kejadian Serangan Re-entrance Pinjaman Flash Jarvis Network

Sementara fungsi remove_liquidity menggunakan dekorator @nonreentrant('lock') untuk mencegah masuk kembali, penyerang dengan cerdik melewati mekanisme perlindungan ini. Mereka menghindari pembatasan kunci masuk kembali dengan memasukkan kembali fungsi peminjaman dan peminjaman kontrak lain, daripada secara langsung memasukkan kembali fungsi remove_liquidity itu sendiri.

! Analisis Insiden Serangan Masuknya Kembali Pinjaman Flash Jarvis Network

Serangan ini menyoroti pentingnya beberapa prinsip keamanan utama dalam pengembangan kontrak pintar:

  1. Ikuti dengan ketat pola "Cek-Dampak-Interaksi" (Checks-Effects-Interactions).
  2. Pastikan pembaruan variabel kunci diselesaikan sebelum panggilan eksternal apa pun.
  3. Menggunakan berbagai sumber data untuk mendapatkan harga, untuk meningkatkan ketahanan sistem.
  4. Audit keamanan yang komprehensif sangat penting untuk menemukan dan memperbaiki potensi kerentanan.

Analisis Peristiwa Serangan Re-Entrant Pinjaman Flash Jarvis Network

Insiden ini merupakan pengingat lain bahwa keamanan selalu menjadi prioritas utama dalam ekosistem blockchain yang berkembang pesat. Tim pengembangan proyek harus terus memantau praktik keamanan terbaru dan melakukan tinjauan kode dan uji kerentanan secara teratur untuk memastikan keamanan aset pengguna.

Analisis Insiden Serangan Re-entrance Pinjaman Flash Jarvis Network

Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 7
  • Bagikan
Komentar
0/400
MidnightSnapHuntervip
· 07-18 10:01
Bugs kontrak memang sulit untuk dihindari.
Lihat AsliBalas0
StablecoinEnjoyervip
· 07-17 23:27
Satu proyek lagi telah diretas.
Lihat AsliBalas0
OnChainSleuthvip
· 07-17 00:48
Satu proyek lagi telah dibersihkan.
Lihat AsliBalas0
shadowy_supercodervip
· 07-17 00:40
Tsk, serangan reentrancy lagi. Tidak belajar dari pengalaman.
Lihat AsliBalas0
DeFi_Dad_Jokesvip
· 07-17 00:37
Ada proyek baru yang meledak lagi~
Lihat AsliBalas0
DecentralizeMevip
· 07-17 00:30
Sudah lagi-lagi disusupi
Lihat AsliBalas0
0xSherlockvip
· 07-17 00:24
Hei, sekali lagi dianggap bodoh!
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)