今日运势评分

-4

本月运势

癸未月

震荡偏多

劫财夺财,卯冲酉
戊不受田田主不祥
寅不祭祀神鬼不尝

嫁娶,开光,出行,理发,作梁,出火,拆卸,修造,开市,交易,立券,挂匾,动土,入宅,移徙,安床,栽种

伐木,祭祀,纳畜,祭祀

月相

小望

冲顶回落

日冲

Powered by RitMEX

TRUMP8.60 -0.04%

SUI2.89 0.33%

TON2.79 1.95%

TRX0.29 0.25%

DOGE0.17 0.97%

XRP2.30 1.34%

SOL151.29 1.09%

BNB660.38 -0.26%

ETH2605.88 2.19%

BTC108827.41 0.38%

ETH Gas0.27 Gwei

贪婪
65

SharkTeam:Hedgey Finance 被攻击事件分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞。

撰文:SharkTeam

2024 年 4 月 19 日,Hedgey Finance 遭受多笔攻击交易,损失超过 200 万美元。

SharkTeam 对此事件第一时间进行了技术分析,并总结了安全防范手段,希望后续项目可以引以为戒,共筑区块链行业的安全防线。

一、攻击交易分析

Hedgey Finance 被过个攻击者发起了多次攻击,利用代币批准漏洞,盗取了 ClaimCampaigns 合约中的大量代币。

以其中涉及金额最大的一笔交易为例,涉及金额约 130 万美元:

攻击交易:0x2606d459a50ca4920722a111745c2eeced1d8a01ff25ee762e22d5d4b1595739

攻击者:0xded2b1a426e1b7d415a40bcad44e98f47181dda2

攻击合约:0xc793113f1548b97e37c409f39244ee44241bf2b3

目标合约:0xbc452fdc8f851d7c5b72e1fe74dfb63bb793d511(ClaimCampaigns)

该交易直接从 ClaimCampaigns 合约中转移走了 1,303,910.12 USDC。交易详情如下:

实际发起攻击的交易是

0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517(简记为 0xa17f)

攻击过程如下:

1 从 Balancer 中闪电贷 1.305M USDC。

2 调用 ClaimCampaigns 合约中的 createLockedCampaign 函数。在该函数中,攻击合约会将 1.305M USDC 存入 ClaimCampaigns 合约中,然后 laimCampaigns 合约会将转入的 1.305M USDC 批准给攻击合约使用。

3 调用 ClaimCampaigns 合约中的 cancelCampaign 函数。在该函数中,攻击合约将存入的 1.305M USDC 提取出来,但在 createLockedCampaign 函数中批准给攻击合约的 USDC 并没有取消。

4 攻击合约偿还 Balancer 的闪电贷。

在该交易中,攻击合约将保存在 ClaimCampaigns 合约中的 1.305M USDC 提取走后,ClaimCampaigns 合约批准给攻击合约的 1.305M USDC 并没有取消,因此攻击合约可以直接调用 USDC 的 transferFrom 函数再次从 ClaimCampaigns 合约中转移走 1.305M USDC。这也是交易 0xa17fdb804728f226fcd10e78eae5247abd984e0f03301312315b89cae25aa517 实现的功能。

通过以上两笔交易,攻击者从 ClaimCampaigns 合约中盗取了 1.305M USDC。

除了 USDC 外,该攻击者利用此漏洞还从 ClaimCampaigns 合约中盗取了大量的 NOBL Token,加上 USDC,总价值超过 200 万美元。

二、漏洞分析

本次事件的根本原因是项目方智能合约在实现逻辑上存在代币批准漏洞,使得攻击者可以利重复转移目标合约批准给 msg.sender 中的 Token。

智能合约 ClaimCampaigns 的 createLockedCamaign 函数会将 msg.sender 的 Token 存入到目标合约中,并将这些 Token 批准给 msg.sender。

cancelCampaign 函数会将存入的 Token 提取出来,但却并没有取消代币的批准。

攻击者利用此漏洞,直接调用 Token 的 transferFrom 函数从目标合约中再次转移走批准的代币。

三、安全建议

针对本次攻击事件,我们在开发过程中应遵循以下注意事项:

(1)项目在设计和开发过程中,要保持逻辑的完整性和严谨性,尤其是涉及到资产的转移过程中,在转移 Token 时保证同步代币批准的数量,避免上面转移走了 Token 但没有取消批准的情况。

(2)项目上线前,需要由第三方专业的审计公司进行智能合约审计。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/BlockFlow_News
作者SharkTeam
相关文章
2025.07.08 - 12 小时前
从 mAsset 到 xStocks:美股代币化五年沉浮录
这一次,美股代币化能走得更远吗?
2025.07.08 - 14 小时前
贸易战被特朗普玩成“打地鼠游戏”,这场斗争恐怕没有结局
特朗普给贸易谈判者多三周时间,却威胁加征关税。
2025.07.08 - 14 小时前
DeFi 傻瓜化:从「一键交互」到真正冷启动,链该如何破局?
「让所有人都能一键交互」的便利,可能只会变成「一键赔光」的灾难。
2025.07.08 - 14 小时前
浪漫的土耳其,枕头下的稳定币
目前看来,土耳其的加密重心仍是对冲法币贬值风险。
2025.07.08 - 14 小时前
链上金融之战:新秩序将由谁来设计?
从摩根大通等传统金融机构到 Circle 等加密原生企业,不同背景的参与者正积极布局链上金融生态。
2025.07.08 - 14 小时前
从世界计算机到世界账本,以太坊要做链上央行?
以太坊从「世界计算机」到「世界账本」,究竟经历了怎样的叙事流变?
2025.07.08 - 14 小时前
物理绑架:比特币新高后的扳手攻击
随着加密行业快速发展,了解你的客户(KYC) 与反洗钱(AML) 制度在提升金融透明度、防控非法资金流动方面发挥着关键作用。
2025.07.08 - 14 小时前
2025 H1 加密融资洞察:370亿总融资额显示复苏迹象,顶级VC仍有巨大影响力
2025 年上半年加密货币风险投资激增至 370 亿美元。
2025.07.08 - 15 小时前
当前全球市场最棘手的 10 个问题,这是来自瑞银的回答
涵盖了从关税冲击到美元贬值等核心市场担忧。
2025.07.08 - 15 小时前
Meme 赌场上市记:当 Pump.fun 的镰刀挥向韭菜的养老金
VC 资本的收割游戏,包装成「社区福利」。