自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

DeFi协议SIR.trading遭攻击,355万美元总锁仓价值全部损失

2025-03-31 14:30:35
收藏

基于以太坊的DeFi协议SIR.trading遭遇黑客攻击,损失35.5万美元

2025年3月30日,基于以太坊的去中心化金融协议SIR.trading(全称Synthetics Implemented Right)遭遇黑客攻击,其锁定的全部35.5万美元资产被洗劫一空。

攻击过程分析

区块链安全公司TenArmor率先在X平台上报告了此次攻击事件。该公司标记了多笔可疑交易,并指出被盗资金已被转移至隐私平台RailGun,该平台可帮助隐藏交易信息。

随后,安全平台Decurity披露了攻击细节。黑客利用了SIR.trading的Vault合约中的一个漏洞,具体是在名为"uniswapV3SwapCallback"的函数中。Decurity将此次攻击称为"一次巧妙的攻击"。

区块链研究员Yi在另一篇X帖子中解释了漏洞的成因。通常情况下,合约应仅允许来自Uniswap(UNI)池或其他可靠来源的交易。然而,该合约依赖于瞬态存储(transient storage),这是一种在以太坊EIP-1153升级(也称为Dencun硬分叉)中引入的临时存储技术。

问题在于,瞬态存储仅在交易结束后重置,但黑客在交易仍在进行时覆盖了重要的安全数据。黑客通过暴力破解一个独特的虚荣地址,使合约将其伪造地址注册为合法地址,随后利用自定义合约清空了SIR.trading金库中的所有资金。

项目方回应与安全警示

SIR.trading的匿名创建者Xatarrer在攻击发生后承认了这一事件,称这是"协议可能收到的最坏消息"。他们征求社区对下一步行动的建议,并表示尽管遭受损失,仍有意重建项目。

由于此次攻击可能是黑客在现实世界中利用以太坊新功能的首批案例之一,它引发了人们对瞬态存储安全性的质疑。安全专家警告,除非开发人员在智能合约中构建更强的安全措施,否则类似攻击可能会再次发生。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻