自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

以太坊Layer 2平台Abstract遭遇Cardex事件,加密货币损失40万美元

2025-02-20 07:53:00
收藏

以太坊Layer 2平台安全问题事件报告

事件概况

以太坊Layer 2平台Abstract近日发布了一份关于安全事件的初步报告。该事件导致约40万美元的ETH遭受损失,涉及与平台上一款基于区块链的游戏Cardex进行交互的9000个钱包。

事件根源

报告指出,此次安全漏洞源于Cardex前端代码中的漏洞,而非Abstract核心基础设施或会话密钥验证合约的问题。事件的核心在于会话密钥的误用,这是Abstract Global Wallet(AGW)中用于提供临时、限定范围权限以提升用户体验的机制。

尽管会话密钥本身是经过严格审计的安全功能,但Cardex犯了一个关键错误:为所有用户使用共享的会话签名钱包,这种做法并不被推荐。这一漏洞因会话签名者的私钥暴露在Cardex的前端代码中而进一步扩大,最终导致了攻击的发生。

攻击过程分析

根据Abstract的根源分析,攻击者识别出受害者的开放会话,代表其发起buyShares交易,然后利用被攻破的会话密钥将份额转移到自己名下,最后通过Cardex的绑定曲线出售这些份额以提取ETH。

需要特别指出的是,仅Cardex中使用的ETH受到影响。由于会话密钥权限的限制,用户的ERC-20代币和NFTs仍然保持安全。

事件时间线

事件时间线显示,2月18日美国东部时间早上6:07,当一名开发者发布了一个显示地址正在转移资金的交易链接时,首次出现可疑活动的迹象。在不到30分钟内,Cardex被怀疑是攻击的来源,安全团队迅速展开调查。

在几小时内,采取了缓解措施,包括阻止对Cardex的访问、部署会话撤销站点,以及升级受影响合约以防止进一步交易。

预防措施

Abstract已经制定了一系列措施来预防未来发生类似事件。今后,所有列在其门户网站上的应用程序都必须经过更严格的安全审查,包括前端代码审计以防止敏感密钥的暴露。此外,将重新评估列出的应用程序中会话密钥的使用情况,以确保适当的范围和存储实践。会话密钥实施的文档将被更新以加强最佳实践。

作为对此次漏洞的响应,Abstract还将Blockaid的交易模拟工具集成到AGW中,这将帮助用户在创建会话密钥时查看他们正在授予的权限。正在与Privy和Blockaid进行进一步合作,以提高会话密钥的安全性。

门户网站还将引入会话密钥仪表板,预计将为用户提供一个集中界面来审查和撤销他们的开放会话。

特别优惠

(赞助内容)

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻