今日运势评分

-5

本月运势

戊子月

震荡偏多

庚生水,申金生水
庚不经络织机虚张
申不安床鬼祟入房

解除,扫舍,馀事勿取

诸事不宜

月相

底部反弹

日冲

Powered by RitMEX

ONDO0.39 -3.72%

TRUMP5.12 -2.22%

SUI1.42 -3.84%

TON1.49 -1.66%

TRX0.28 -0.26%

DOGE0.13 -2.42%

XRP1.89 -1.24%

SOL124.39 -2.90%

BNB840.57 -2.23%

ETH2881.14 -1.75%

BTC87580.88 0.47%

ETH Gas0.36 Gwei

极恐
16

SharkTeam:Hedgey Finance 被攻击事件分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞。

撰文:SharkTeam

2024 年 4 月 19 日,Hedgey Finance 遭受多笔攻击交易,损失超过 200 万美元。

SharkTeam 对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

Hedgey Finance 被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了 ClaimCampaigns 合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约 130 万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从 ClaimCampaigns 合约中转移走了 1,303,910.12 USDC。交易详情如下:

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为 0xa17f)

攻击过程如下:

1 从 Balancer 中闪电贷 1.305M USDC。

2 调用 ClaimCampaigns 合约中的 createLockedCampaign 函数。在该函数中,攻击合约会将 1.305M USDC 存入 ClaimCampaigns 合约中,然后 laimCampaigns 合约会将转入的 1.305M USDC 批准给攻击合约使用。

3 调用 ClaimCampaigns 合约中的 cancelCampaign 函数。在该函数中,攻击合约将存入的 1.305M USDC 提取出来,但在 createLockedCampaign 函数中批准给攻击合约的 USDC 并没有取消。

4 攻击合约偿还 Balancer 的闪电贷。

在该交易中,攻击合约将保存在 ClaimCampaigns 合约中的 1.305M USDC 提取走后,ClaimCampaigns 合约批准给攻击合约的 1.305M USDC 并没有取消,因此攻击合约可以直接调用 USDC 的 transferFrom 函数再次从 ClaimCampaigns 合约中转移走 1.305M USDC。这也是交易 0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517 实现的功能。

通过以上两笔交易,攻击者从 ClaimCampaigns 合约中盗取了 1.305M USDC。

除了 USDC 外,该攻击者利用此漏洞还从 ClaimCampaigns 合约中盗取了大量的 NOBL Token,加上 USDC,总价值超过 200 万美元。

二、漏洞分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给 msg.sender 中的 Token。

智能合约 ClaimCampaigns 的 createLockedCamaign 函数会将 msg.sender 的 Token 存入到目标合约中,并将这些 Token 批准给 msg.sender。

cancelCampaign 函数会将存入的 Token 提取出来,但却并没有取消代币的批准。

攻击者利用此漏洞,直接调用 Token 的 transferFrom 函数从目标合约中再次转移走批准的代币。

三、安全建议

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移 Token 时保证同步代币批准的数量,避免上面转移走了 Token 但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/BlockFlow_News
作者SharkTeam
相关文章
2025.12.18 - 39 分钟前
从 AI 到 Labubu,从黄金到加密货币:全球投机泡沫为何无处不在?
我们正处在「非理性繁荣」中吗?
2025.12.18 - 49 分钟前
火币成长学院|加密市场宏观研报:美联储降息、日本央行加息与圣诞假期叠加下的流动性再定价
当前加密市场所经历的回调,更接近于一次由全球流动性路径变化所触发的阶段性再定价,而非趋势性行情的简单反转。
2025.12.18 - 1 小时前
纽约时报:川普拥抱加密背后,那些没有公开的事
一系列突破行业边界的加密货币企业登陆股市,在吸引投资者入局的同时,也助推市场风险持续高企。
2025.12.18 - 3 小时前
直击前沿 | Web3律师解读美股代币化最新变化!
美股代币化不会在短期内对华尔街的运行方式有根本性的改变,但它已经是美国金融基础设施议程中的重要项目了。
2025.12.18 - 10 小时前
2026 年 Grayscale 展望:加密十大投资新机会和伪热点
「比特币的价格可能会在2026年上半年创下历史新高。」
2025.12.18 - 10 小时前
私人信贷的链上演变:从账本到可投资产品
「可移动」是实现私人信贷大规模标准化分销的前提,而这正是私人信贷历史上所缺乏的。
2025.12.18 - 11 小时前
Bitget 每日早报:美国SEC发布《关于经纪交易商托管加密资产证券的声明》;
LayerZero(ZRO)将于12月20日解锁约2571万枚代币。
2025.12.18 - 12 小时前
加密早报:Coinbase 推出股票交易和预测市场服务,Binance 正探索重启 Binance.US
Tether 推出点对点密码管理器 PearPass。
2025.12.17 - 昨天
明年,Pump.fun 还能讲出新故事吗?
尽管存在不确定性,Pump 依然是本轮周期中最具韧性的消费类应用之一。
2025.12.17 - 昨天
告别买房炒股,年轻一代将加密货币作为财富主战场
Z 世代与千禧一代等年轻投资者,比以往任何一代人都更倾向于主动操盘投资,更愿意接纳非传统资产。