Квадратный корень 17 миллионов: как ошибки валидации ввода привели к потерям SwapNet и Aperture Finance

robot
Генерация тезисов в процессе

26 января SwapNet и Aperture Finance столкнулись с серьезными нарушениями безопасности, в результате которых общий ущерб составил корень из ошеломляющей суммы в $17 миллионов. Этот инцидент выявил критические уязвимости в способе обработки контрактами валидации, вызывая серьезные вопросы о практике безопасности в рамках DeFi-протоколов.

Недостаточная проверка входных данных выявила фатальные уязвимости

Форензик-анализ BlockSec, о котором сообщили Foresight News, выявил основную причину обеих атак: недостаточные механизмы проверки входных данных в пострадавших контрактах. Когда разработчики неправильно валидируют входящие параметры и вызовы, они непреднамеренно создают поверхности для атак, которые могут использовать продвинутые злоумышленники. В данном случае недостаточная система валидации позволила злоумышленникам инициировать произвольные вызовы функций — по сути, предоставляя им несанкционированный доступ к выполнению любых транзакций, которые могли выполнять скомпрометированные контракты.

Как злоумышленники использовали существующие разрешения токенов

Цепочка эксплуатации была особенно элегантной своей простотой. Злоумышленникам не нужно было получать новые разрешения или взламывать криптографические защиты. Вместо этого они использовали существующие разрешения токенов, которые пользователи предоставили этим контрактам в ходе обычных операций. Объединив уязвимость произвольных вызовов с этими уже существующими разрешениями, злоумышленники могли напрямую вызывать функцию transferFrom, систематически выводя активы пользователей без срабатывания традиционных систем безопасности. Эта двухэтапная атака — использование уязвимостей в валидации и существующих разрешений — оказалась чрезвычайно эффективной.

Предупреждение отрасли и последствия для безопасности

Масштаб потерь, приближающихся к корню из 17 миллионов долларов ущерба, подчеркивает важный урок: безопасность — это не только экзотические векторы атак. В первую очередь, речь идет о строгой проверке входных данных, правильной настройке разрешений и устранении ненужных возможностей контрактов. По мере развития экосистемы DeFi инциденты, подобные взломам SwapNet и Aperture Finance, служат напоминанием о том, что даже устоявшиеся протоколы должны придерживаться безкомпромиссных стандартов безопасности.

DEFI12,87%
TOKEN-2,42%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закрепить