Gana Payment 黑客如何利用 EIP-7702 漏洞快速盜走 310 萬(wàn)美元
如果一個(gè)新興的加密貨幣項(xiàng)目在尚未穩(wěn)定進(jìn)入市場(chǎng)之前就遭遇攻擊,會(huì)發(fā)生什么?Gana Payment Hack事件就是個(gè)很好的例子,該平臺(tái)超過(guò)310萬(wàn)美元被盜。BNB智能鏈凌晨時(shí)分。
該項(xiàng)目上線僅九天,在遭受攻擊后便徹底崩潰。其代幣價(jià)格暴跌超過(guò)90%,令投資者震驚不已,紛紛尋求答案。
攻擊者如何利用漏洞
這Gana支付破解攻擊發(fā)生在昨天凌晨 5 點(diǎn)左右(UTC 時(shí)間),這段時(shí)間通常是加密貨幣交易的淡季。攻擊者使用了一種不尋常的方法,利用了 EIP-7702,這是一項(xiàng)旨在實(shí)現(xiàn)安全錢(qián)包委托的功能。但黑客并沒(méi)有正常使用該功能,而是找到了濫用它的方法。
這使得他們能夠控制 GANA 支付智能合約,并操縱 PancakeSwap 資金池中的獎(jiǎng)勵(lì)機(jī)制。他們?nèi)藶樘Ц擢?jiǎng)勵(lì),抽空流動(dòng)性,從而在極短的時(shí)間內(nèi)成功竊取了大量代幣。

來(lái)源:X(原推特)
攻擊者收集到所有資金后,將其轉(zhuǎn)發(fā)到一個(gè)主錢(qián)包地址:
0x2e8a8670b734e260cedbc6d5a05532264aae5c38
這是襲擊的第二部分——洗錢(qián)階段——的開(kāi)始。
被盜資金是如何轉(zhuǎn)移和隱藏的
為了掩蓋自己的行蹤,攻擊者首先向 BSC 上的 龍卷風(fēng)現(xiàn)金 發(fā)送了 1,140 BNB(價(jià)值約 104 萬(wàn)美元)。
Tornado Cash是一種廣泛使用的隱私工具,用于混合資金和中斷交易痕跡。
BNB被洗劫一空后,攻擊者將剩余的被盜資產(chǎn)橋接到了以太坊上。
在以太坊上,洗錢(qián)活動(dòng)仍在繼續(xù)。又有 346.8 個(gè)以太幣(價(jià)值約 105 萬(wàn)美元)再次通過(guò) Tornado Cash 進(jìn)行洗錢(qián)。
即使在發(fā)送了這些大筆資金后,攻擊者仍然在另一個(gè)錢(qián)包地址 0x7a503e3ab9433ebf13afb4f7f1793c25733b3cca 中持有約 346 個(gè) ETH(價(jià)值約 104 萬(wàn)美元)。
截至發(fā)稿時(shí),這些資金仍未動(dòng)用。
代幣價(jià)格幾分鐘內(nèi)暴跌超過(guò)90%
在黑客攻擊事件發(fā)生之前,Gana Payment項(xiàng)目正在社區(qū)中緩慢積累人氣。許多用戶(hù)認(rèn)為該項(xiàng)目有潛力成為DeFi支付解決方案。但Gana Payment黑客攻擊事件瞬間改變了一切。

來(lái)源:CMC
Gana項(xiàng)目的圖表價(jià)格直線下跌,一根巨大的紅色蠟燭線預(yù)示著拋售潮和恐慌情緒蔓延。這場(chǎng)突如其來(lái)的暴跌在幾分鐘內(nèi)幾乎抹去了該代幣的全部?jī)r(jià)值。
團(tuán)隊(duì)承諾調(diào)查及后續(xù)步驟
攻擊發(fā)生后,GANA Payment團(tuán)隊(duì)在X平臺(tái)上發(fā)布公告,表示將展開(kāi)全面調(diào)查。他們還提到將為受影響用戶(hù)提供補(bǔ)償,并可能重啟該項(xiàng)目。
然而,信任度仍然極低,這在很大程度上是因?yàn)樵擁?xiàng)目在沒(méi)有公開(kāi)審計(jì)的情況下啟動(dòng)——這種做法很可能使漏洞更容易被利用。
關(guān)于去中心化金融(DeFi)風(fēng)險(xiǎn)的提醒
Gana Payment 遭黑客攻擊事件提醒我們,DeFi 領(lǐng)域確實(shí)存在一些實(shí)際風(fēng)險(xiǎn):前景光明的新項(xiàng)目可能看起來(lái)很美好,但如果沒(méi)有強(qiáng)有力的安全措施和審計(jì),用戶(hù)可能瞬間損失所有資金。此次事件充分說(shuō)明了投資者為何必須謹(jǐn)慎行事,認(rèn)真研究項(xiàng)目,切勿忽視任何安全警告。
1311
收藏


















