欧易

您数字货币与 Web3的直通车

数字货币交易和 Web3 - 为您轻松实现

欧易交易所
当前位置:首页-资讯-详情

空手套白狼:YIEDL被黑分析

2024年4月24日,BSC链上的YIEDL项目遭攻击,攻击者获利约30万美元。

撰文:Sissice

背景

2024年4月24日,据慢雾安全团队情报,BSC链上的YIEDL项目遭攻击,攻击者获利约30万美元。慢雾安全团队对该攻击事件展开分析并将结果分享如下:

(https://twitter.com/SlowMist_Team/status/1782962346039898473)

相关信息

攻击者地址:

0x322696471792440499b1979e0a440491e870667a

被攻击合约地址:

0x4edda16ab4f4cc46b160abc42763ba63885862a4

部分攻击交易:

0x49ca5e188c538b4f2efb45552f13309cc0dd1f3592eee54decfc9da54620c2ec

0x3629ad588ac120163792e92b6c43bd4bdc5bf35cac66eb7f3a0267df93abc849

0x0a89b8670c40b4067b9522a5933c3bf8c44c968103aa642b04c65d49ad9e6457

0x5e468cba495e5f6165418fb9d87d824309c54261055425f33f588dd3b3abbcea

0x8710034dadecfc8c26f651c612f613fffdece6e2f9957b9ec8ab843218168c1d

0x9da398ed274c8cfa774b36003fa8c930d3430d0fc5889b5008830fd6463f68a9

0x2e3d4332f66a334e0170187011ed673dc222f95bf4443b618e08f8052437ef7a

0x5a15fdc57c35f2305aaa0bb95b109ad412b17406d737d137190fe5867393339d

0x8ef3765665cd849cdf9132ab37caf6aa0f891e1f7d9f418f86a6ab6ea38b6f5b

0xa9fa04b033afbed2218679aea92e9429a5f7839d0b4c65358ebf9ba20efcd021

攻击核心

本次事件的攻击核心是利用合约处理redeem函数调用时未能充分验证用户输入的外部参数。该参数是控制资产兑换的关键数据,通常包含特定的交易指令或路由信息。攻击者通过恶意构造这一外部参数,实现了未授权的资产转移。

交易分析

攻击者多次调用redeem函数,申请赎回数量为0的资产,此行为本身看似无害,因为赎回数量为零时通常不会触发任何实际的资金流动:

但是跟进redeem函数可以发现,该函数会遍历合约允许的资产列表,并在当前资产不为用户希望接收的资产时,会根据传入的dataList参数解析并外部调用1inchRouter中对应的函数来执行资产兑换操作。

而由于此处传入的dataList并未经过检查和验证,使得攻击者可以构造恶意的值去执行1inchRouter合约的unoswapTo函数来进行任意可控的兑换代币操作。

结果,YiedlBULL合约中的WBNB-ADAToken被兑换为BNB至攻击者的地址。

通过这种方式,攻击者无需实际拥有任何赎回份额,即可触发由dataList参数控制的代币兑换操作,在不消耗自身资产的情况下,多次调动合约资金,获利离场。

总结

本次攻击的核心在于函数未能充分验证用户输入的dataList参数,导致攻击者可以构造恶意的外部数据并利用1inch套走合约中的代币。慢雾安全团队建议项目方在开发中实施严格的参数验证机制,尤其是在涉及合约中的资金操作时,要确保所有外部调用均符合预期的行为规范,并对合约的逻辑进行彻底的安全审计,避免类似事件再次发生。

 

相关报道

ETH回调显买入良机,机构加持助推2025年底突破 2025-06-14

ETH回调显买入良机,机构加持助推2025年底突破

2025年,以太坊(ETH)在经历一段时间的价格调整后,正显现出极具战略意义的买入机会。技术图形和链上数据综合显示,ETH价格在2100美元至2200美元区间的下探应被视为逢低吸纳的关键时点。

Read More
Solana现货ETF呼之欲出,多家机构更新S-1文件引发市场热议 2025-06-14

Solana现货ETF呼之欲出,多家机构更新S-1文件引发市场热议

2025年6月,美国加密资产市场迎来重要进展。据多方监管文件披露,多家知名金融机构已于本周五提交更新版S-1注册声明,力图推进Solana现货交易所交易基金(ETF)的上市流程。

Read More
SEC再迎人事调整,加密监管趋向务实转型 2025-06-14

SEC再迎人事调整,加密监管趋向务实转型

2025年6月13日,美国证券交易委员会(SEC)宣布了四项关键人事任命,其中最引人注目的,是与数字资产监管直接相关的两项高层人事变动。

Read More
巴基斯坦利用2000兆瓦剩余电力发展比特币挖矿与AI技术 2025-06-13

巴基斯坦利用2000兆瓦剩余电力发展比特币挖矿与AI技术

巴基斯坦近期宣布一项创新性能源与技术结合计划,决定利用全国范围内多达2000兆瓦的剩余电力资源,投入到比特币挖矿和人工智能(AI)开发等新兴技术领域。

Read More
Polkadot拟设比特币战略储备 提升国库稳定性与抗风险能力 2025-06-13

Polkadot拟设比特币战略储备 提升国库稳定性与抗风险能力

2025年6月13日消息,Polkadot社区内一项关于设立比特币战略储备的提案引发广泛关注。

Read More
World Liberty Financial接入OKX Wallet,拓展DeFi用户链上体验 2025-06-13

World Liberty Financial接入OKX Wallet,拓展DeFi用户链上体验

据官网最新信息显示,去中心化金融平台World Liberty Financial(WLF)已正式接入OKX Wallet。

Read More

立即创建 账号,开始交易!

创建账号