SynapLogic hợp đồng phát hiện lỗ hổng nghiêm trọng. Hacker đã thành công trộm khoảng 18.6 nghìn USD thông qua lỗ hổng này, một lần nữa cảnh báo về an toàn hợp đồng.



Vấn đề nằm ở đâu? Hợp đồng này chủ yếu dùng để phân phối phần lợi nhuận của token gốc SYP, nhưng trong thiết kế có một lỗ hổng chết người — không kiểm tra tổng phân phối có thực sự phù hợp với số tiền chuyển vào (msg.value).

Kẻ tấn công đã thực hiện như thế nào? Rất đơn giản và thô bạo. Bằng cách chỉ định địa chỉ nhận tiền cụ thể, họ khiến hệ thống tính toán số lượng token phân phối vượt xa số tiền thực tế đã thanh toán. Sau đó lợi dụng chênh lệch này, sau khi nhận được token SYP mới được đúc, họ hoàn tất việc kiếm lời — một vào một ra, hacker đã bỏ túi tiền.

Lỗ hổng kiểu này dù cơ bản nhưng gây hậu quả lớn. Nhắc nhở mọi người: cơ chế phân phối token nhất định phải kiểm tra giá trị và giới hạn trên dưới, nếu không sẽ tạo điều kiện cho hacker mở cửa sau.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • 9
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
StablecoinAnxietyvip
· 01-23 01:10
又又又是这种低级漏洞,真的绝了

又一个教科书级套利,msg.value都不校验的?我想这开发团队可能真的没想过

18.6万美金就这么没了,合约安全这事儿怎么还得反复强调呢

这就是为啥我只相信经过审计的项目,其他的我碰都不碰
Trả lời0
GasFeeCriervip
· 01-22 15:10
Lại xuất hiện một lỗ hổng hợp đồng nữa? Những nhà phát triển này thật sự dám làm vậy, thậm chí còn không kiểm tra cơ bản

Trời ơi, 186.000 đã mất sạch như vậy, lỗi sơ đẳng này thật sự là vô lý

SYP có thể sẽ bị đẩy xuống sàn trong đợt này...

An toàn hợp đồng thực sự cần được chú trọng, nếu không sẽ tạo điều kiện cho hacker

Lần nào cũng vậy, đến khi xảy ra chuyện mới nghĩ đến việc kiểm tra, sao không làm sớm hơn

Phương pháp kiếm lợi của anh chàng này, nói thẳng ra là ăn bám vào các lỗ hổng trong thiết kế hợp đồng, quá đỉnh

Lại thêm một dòng "Không chạm" vào danh sách đen của tôi, cảm ơn các nhà phát triển rất nhiều
Xem bản gốcTrả lời0
SchrödingersNodevip
· 01-21 18:59
Lại một lỗ hổng sơ đẳng gây xôn xao, 186.000 đô la cứ thế mất sạch, thật là phi lý

Chú chuột người lại đang thao túng dữ liệu... msg.value cũng không kiểm tra, ai thiết kế ra thế này

Kiểm toán hợp đồng sao cứ như hình thức, loại này có thể qua được sao?
Xem bản gốcTrả lời0
JustHereForAirdropsvip
· 01-20 06:51
又又又被黑了,这届合约开发者都在摸鱼吗

---

18.6万刀没了,就因为没加个验证?离谱

---

msg.value都校不了还敢上线,真绝了

---

套利这招属实低级,但架不住漏洞低级啊哈哈

---

每次都说要重视安全,下次还是一样的姿势被薅

---

这就是为啥我只碰airdrops,合约我是真不信

---

数值校验这么基础的东西都能漏?审计都干嘛去了
Trả lời0
Rugman_Walkingvip
· 01-20 06:50
Lại là những lỗ hổng sơ đẳng như thế này, 18.6万 đã mất sạch

---

Chẳng biết hợp đồng đã đi đâu rồi? Những kiểm tra rõ ràng như thế này mà cũng không làm

---

msg.value cũng không kiểm tra, đội ngũ này nghĩ gì vậy

---

Không còn lời nào để nói, lại là một dự án đưa tiền cho hacker

---

Đây chính là lý do tại sao tôi không dám đụng đến DeFi không có kiểm toán, quá cẩu thả

---

Lỗ hổng phân phối logic điển hình, giới hạn trên dưới không làm tốt thì chỉ có chết

---

Có thể tưởng tượng còn bao nhiêu mã nguồn đang chạy như thế này nữa

---

Hacker vào ra dễ dàng, đội ngũ phát triển thật sự cần coi trọng an ninh

---

Mỗi lần đều nói cần kiểm toán, cần an toàn, nhưng mỗi lần lại có lỗ hổng mới bị phát hiện

---

Chỉ cần những biện pháp phòng ngừa cơ bản như thế mà cũng bỏ sót, kiểm toán hợp đồng thông minh thật sự quá tệ
Xem bản gốcTrả lời0
ForkItAllvip
· 01-20 06:49
Lại một lỗi cấp thấp bị hacker lợi dụng, cộng đồng này chẳng bao giờ yên ổn cả

Việc kiểm tra hợp đồng thông minh sao mà khó thế, còn không xác minh cả msg.value? Quá vô lý

18.6万 cứ thế mất sạch, may mà không phải là coin của tôi
Xem bản gốcTrả lời0
WalletInspectorvip
· 01-20 06:43
Lại là loại lỗ hổng sơ đẳng như thế này... lần này thiệt hại khá nặng, mất 186,000 chỉ trong chốc lát

Phải chăng không cẩn thận đủ rồi, mà còn không kiểm tra cả msg.value? Thật sự chịu không nổi

Tôi chỉ thắc mắc, sao còn có người dám đưa thứ này lên hệ thống vậy
Xem bản gốcTrả lời0
PoolJumpervip
· 01-20 06:41
18.6万美元就这么没了,合约审计都干嘛呢

又是msg.value没校验,这种低级错误怎么还能上链

就离谱,一进一出人就跑了,这设计简直是送钱

SynapLogic这波太尴尬了,基础校验都没做好

真的该反思了,数值校验这种事儿都能漏掉

合约开发是真的需要多点心眼啊,这波亏了
Trả lời0
GhostInTheChainvip
· 01-20 06:23
Lại là chiêu trò này, không kiểm tra đã dám đưa lên sao? 186.000 đã biến mất chỉ trong chớp mắt
Xem bản gốcTrả lời0
Xem thêm
  • Ghim