收藏本站 网站导航 开放平台 Thursday, September 10, 2026 星期四
  • 微信

天眼深度 | 3.5亿美元的 SushiSwap 漏洞得到安全修补

来源 中金网 08-18 12:01
摘要:  据白帽黑客 Samczsun在推特上发表的消息,一个使超过3.5亿美元的以太坊处于风险之中的SushiSwap漏洞已经被安全修补。
screenshot-20210818-100503.png

  据白帽黑客 Samczsun在推特上发表的消息,一个使超过3.5亿美元的以太坊处于风险之中的SushiSwap漏洞已经被安全修补。

  漏洞可能导致合约枯竭

  当 Samczun 正在审查 DutchAuction 合约时,白黑客发现 InitMarket 和 InitAuction 函数缺乏访问控制。同时Samczun 也验证了initAccessControls 函数合约尚未初始化的问题。该安全漏洞涉及SushiSwap的MISO平台,开发人员可以使用MISO来推出新的代币,类似于ICO。

  在另一篇博文中,Samczsun表示,他偶然在该平台上看到了关于一个加价的讨论。从那里,他决定在Etherscan上检查项目的代码。

  Samczsun注意到MISO的一个批处理库中存在一个漏洞。本质上,这个漏洞错误地处理了失败的交易。合约没有拒绝超过拍卖硬上限的交易,而是将交易退还给用户。这可能允许攻击者从SushiSwap中抽取资金,达到每个拍卖的硬上限。相比之下,这个漏洞与导致在DEFI期权交易平台Opyn一个黑客去年。在那次攻击中,黑客偷走了 371,000 美元的USDC。

  Samczsun和 SushiSwap 团队试图通过使用闪贷购买分配的资金,完成拍卖,然后用拍卖的资金偿还闪贷来修补漏洞。

  由于存在以不同方式工作且不易受到漏洞利用的并发批量拍卖,该计划变得更加复杂。这次拍卖的规模要小得多,只有 800 万美元,因此团队决定通过修复来挽救有风险的拍卖中的 3.5 亿美元。

  Samczsun指出,即使有人因我们被迫停止荷兰式拍卖而被告知并在批量拍卖中发现了漏洞,我们仍然会节省大部分资金。该团队找到了一种暂停批量拍卖的方法,然后继续从有风险的拍卖中收回资金。

区块链 SUSHI
免责声明:中金网发布此信息目的在于传播更多信息,与本网站立场无关。中金网不保证该信息的准确性、真实性、完整性、有效性等。相关信息并未经过本网站证实,不构成任何投资建议,据此操作,风险自担。
相关新闻 更多

WikiBit交易所跑路风险榜第22期MGBX:一份关于“合规包装”与“用户失联”的调研报告

前21期咱们扒了从HashKey到WEEX的一系列交易所,今天第22期,来个最“魔幻”的——MGBX。

5小时前

WikiBit交易所跑路风险榜第21期WEEX:8年老店、1000BTC基金、西甲赞助——为什么用户还在骂“删帖才给提现”?

前20期咱们扒了从HashKey到Bitunix的一系列交易所,今天第21期,来个“老牌精分选手”——WEEX(中文名“唯客”)。

1天前

WikiBit交易所跑路风险榜第20期Bitunix:“极易进入,无法离开”——Bitunix的用户,你们的钱还拿得回来吗?

前19期咱们扒了从HashKey到BVOX的一系列交易所,今天第20期,来个“精分”到极致的——Bitunix。

2天前