当前位置:首页 > 评测 > 析智l组的洞深度剖合漏攻李鬼能合约中1与警惕击

析智l组的洞深度剖合漏攻李鬼能合约中1与警惕击

2025-10-02 19:46:54 [合约] 来源:智能链路

就在上周,Web3开发平台thirdweb爆出一个惊人消息:他们发现预构建智能合约存在严重安全隐患,所有基于这些合约部署的ERC20、ERC721和ERC1155代币都面临风险。这个消息像炸弹一样在加密货币圈炸开,因为这意味着大量项目可能都在"裸奔"。

漏洞是如何被发现的?

我记得那天是12月7日,ETH主网上的Time代币突然遭遇闪电攻击。攻击者只用了几个简单操作就卷走了19万美元,整个过程行云流水。作为安全研究员,我当时就意识到:这绝不是个案,而是系统性风险。

深入了解后发现,问题的根源在于两个看似无害的标准组件:ERC-2771和Multicall。ERC-2771就像是个快递小哥,帮用户代发交易;Multicall则是个打包工具,能把多个操作压缩成单笔交易节省手续费。但当这两个"好帮手"凑在一起,就变成了黑客的利器。

漏洞攻击原理详解

想象一下这个场景:黑客伪造了一份快递单(恶意calldata),让代币合约误以为这是其他用户发来的包裹。更可怕的是,他还能让合约把包裹里的内容(比如销毁代币的指令)当作是收件人自己下的单!

具体来说,攻击分三步走:

1. 黑客先在Uniswap上用5个WETH换了3.45亿Time代币——这看起来就像普通用户在交易

2. 接着通过Forwarder合约玩了个"魔术",让Time合约以为是流动性池自己在销毁代币

3. 最后高价卖出第一步获取的代币,轻松套利94个WETH

技术细节揭秘

这里的关键在于EVM处理call调用时的一个特性:它会严格按照给定的偏移量截取数据。黑客精心构造了一个偏移量38、长度1的参数,就像在快递单上做了特殊标记,让合约"误读"了内容。

更讽刺的是,合约的安全检查机制完全被绕过了。因为Multicall使用了delegatecall,isTrustedForwarder检查时看到的msg.sender竟然是Forwarder合约自己的地址,这就给了黑客可乘之机。

安全建议

这次事件给我们敲响了警钟:

- 千万不要同时使用Multicall和ERC2771Context这两个库,它们就像化学实验室里不能混放的试剂

- 如果业务必须使用,至少要严格检查calldata长度,或者改用OpenZeppelin官方的最新版本

- 项目上线前一定要做全面的安全审计,这种组合漏洞在单独测试时很难发现

这次事件再次证明,在DeFi世界里,安全的边界往往就在于那些看似无害的标准组件的组合方式。作为开发者,我们需要时刻保持警惕,因为黑客总是能在我们最意想不到的地方找到突破口。

(责任编辑:资源)

推荐文章
  • 以太坊十年:Vitalik眼中的区块链进化之路

    以太坊十年:Vitalik眼中的区块链进化之路 最近在Bankless播客上,我有幸聆听了Vitalik Buterin关于以太坊发展历程的深度分享。这位以太坊创始人的谈话总是那么引人深思,就像在品一杯陈年威士忌,每一口都能尝出不同的层次。主持人Ryan和David显然也和我一样兴奋,毕竟能让Vitalik敞开心扉畅谈两个小时的场合可不多见。ETH:不只是一种代币说实话,我特别理解Vitalik平时不太愿谈ETH价格的心情。这就像问一位建筑师"... ...[详细]
  • Web3游戏淘金指南:如何在下一个Axie Infinity诞生前抢占先机?

    Web3游戏淘金指南:如何在下一个Axie Infinity诞生前抢占先机? 每当夜深人静时,我都会想起2021年那个疯狂的夏天。当时Axie Infinity创造了一个又一个暴富神话,菲律宾的玩家甚至靠着玩游戏养家糊口。这种场景,不正是我们这些早期Web3探索者梦寐以求的吗?寒冬中的蛰伏:Web3游戏等待破茧重生说实话,2023年的Web3游戏市场让我倍感焦虑。就像看着自己精心培育的花园遭遇寒流,那些曾经绽放的项目一个个凋零。但作为一名经历过多次牛熊转换的老兵,我深知这不... ...[详细]
  • 区块链周报:安全警示与市场动态全面解析

    区块链周报:安全警示与市场动态全面解析 最近BNB Chain发布的一则安全警告让我不禁为投资者们捏把汗。他们通过DappBay的"红色警报"系统发现Melon Coin、Xrewards等6个DApp存在严重安全隐患。作为一个长期关注区块链安全的老兵,我建议投资者对这类高风险项目保持警惕,毕竟在加密世界,安全性永远是第一位的。NFT市场迎来爆发式增长这周的NFT市场真是让人眼前一亮!比特币网络的NFT销售额飙升140%,达到1.22亿... ...[详细]
  • 13个潜力股项目诞生!ETHIndia黑客松获奖项目全解析

    13个潜力股项目诞生!ETHIndia黑客松获奖项目全解析 2023年末的印度区块链圈热闹非凡。在上周落幕的ETHIndia黑客松上,我有幸见证了13个极具创意的项目脱颖而出。说实话,这些项目的质量远超我的预期,特别是考虑到它们大多是在72小时内完成的。下面让我带大家一探究竟。Web3入门神器:3-Transform作为一个经常指导Web3新手的从业者,我太懂初学者面临的困境了。3-Transform这个项目简直就是"Web3新手大礼包"。想象一下,以往要... ...[详细]
  • 市场风云突变:数字货币迎来新一轮狂欢

    市场风云突变:数字货币迎来新一轮狂欢 这几天的行情简直让人心跳加速!比特币又来了一波熟悉的"过山车"行情,先是狠狠砸盘,又强势反弹,搞得不少投资者手心都冒汗了。作为一个经历过几轮牛熊的老韭菜,我得说这种行情反而让我看到了机会。比特币:洗盘后的新机遇昨天比特币这波操作太经典了——先来个"假摔",测试了下118,000美元的关键支撑位,然后快速反弹。这让我想起2020年那次大回调,当时也是类似的套路。目前看来,116,000-117,30... ...[详细]
  • AMM的生死局:当无常损失遇上套利猎手,我们还能相信自动做市商吗?

    AMM的生死局:当无常损失遇上套利猎手,我们还能相信自动做市商吗? 记得第一次接触DeFi时的兴奋吗?自动做市商(AMM)就像一个神奇的魔法盒子,让我们这些普通人也能轻松参与流动性提供。但随着时间的推移,这个魔法盒子的阴暗面逐渐显露。作为亲历过多个市场周期的老韭菜,我不得不说:当前AMM的设计问题远比我们想象的严重。无常损失:流动性提供者的噩梦还记得2020年那个疯狂的夏天吗?无数人涌向Uniswap做LP,梦想着躺着赚取手续费。但很快,"无常损失"这个词就像幽灵... ...[详细]
  • $ORDI代币为何突然疯狂上涨?30%单日涨幅背后的故事

    $ORDI代币为何突然疯狂上涨?30%单日涨幅背后的故事 朋友们,你们最近关注加密货币市场了吗?最近有个叫$ORDI的代币简直像坐上了火箭一样疯狂上涨!就在昨天24小时内,它一口气飙升了30%,价格直接突破60美元大关。说实话,这个涨势连我这个老韭菜都看得目瞪口呆。更夸张的是,自从11月5日以来,它的市值已经暴涨了超过1000%!现在总市值稳稳站在13亿美元之上。作为一个观察市场多年的从业者,我不得不说这种涨幅即使在波动剧烈的加密市场也相当罕见。ORDI... ...[详细]
  • 隐私赛道:下轮牛市最值得期待的技术革命

    隐私赛道:下轮牛市最值得期待的技术革命 最近跟几个圈内老友聊行情,大家不约而同地提到了隐私赛道的爆发潜力。现在的区块链就像个透明鱼缸,所有人的交易记录都一览无余。你可能不知道,光去年就有近20亿美元被MEV机器人"偷走",这数字听着就让人肉疼。为什么隐私技术如此重要?记得刚入圈那会儿,大家都把"信息透明"当卖点。但现在看来,这事儿有点矫枉过正了。我有个做量化交易的朋友,就因为交易被抢跑,一晚上亏了半套房。更别提那些被盯上的大户,钱包地址... ...[详细]
  • 以太坊新势力:企业国库正如何重塑ETH生态格局?

    以太坊新势力:企业国库正如何重塑ETH生态格局? 最近在加密圈里有个特别有意思的现象:越来越多上市公司开始玩起了以太坊囤币游戏。短短两个月时间,这批"ETH大户"就已经悄悄囤了220万枚ETH,占到整个以太坊供应量的1.8%。这个数字看着可能不起眼,但背后的影响可大了去了。还记得当年Michael Saylor带着MicroStrategy在比特币市场买买买的盛况吗?现在同样的剧本正在以太坊上演。从Bitmine Immersion Techno... ...[详细]
  • 币圈日记:坚守43000关键位,以太坊2225点位布局策略

    币圈日记:坚守43000关键位,以太坊2225点位布局策略 清晨的阳光透过窗帘洒在交易屏幕上,看着大饼依然在高位徘徊,不禁想起那句老话:自律的人才能在这个市场中走得更远。大家好,我是周悦盈,一个在市场沉浮多年的技术派交易员。比特币技术面深度剖析这几天的大饼走势真是耐人寻味,连续五根阳线后终于收了个高位十字星。就像马拉松选手跑到中途需要调整呼吸一样,这个十字星可能就是多头在喘口气。布林带像个张着嘴的大喇叭,K线调皮地跑到上轨外边去了,看样子是该回来歇歇脚。M... ...[详细]