การโจมตี GMX มูลค่า 40 ล้านดอลลาร์

by:ZKProofGambit1 เดือนที่แล้ว
1.26K
การโจมตี GMX มูลค่า 40 ล้านดอลลาร์

การโจมตีมูลค่า 40 ล้านดอลลาร์

ฉันกำลังตรวจสอบบันทึกธุรกรรมของ GMX เมื่อเจอความผิดปกติ: ที่อยู่ที่ควรจะเป็น EOA กลับถูกส่งเป็นสัญญาอัจฉราเพื่อเรียก executeDecreaseOrder —เหมือนให้กุญแจหลักแก่โจร โดยไม่ได้เจาะรหัสเข้ารหัสแต่เพราะระบบไว้วางใจในตัวตนปลอม

AUM: เครื่องจักรยืมเงินที่มองไม่เห็น

dอก AUM (สินทรัพย์ภายใต้การจัดการ) จะไม่มีวัตถุประสงค์แบบไดนามิก—แต่นักโจมตีเรียก unstakeAndRedeemGlp โดยเพิ่มปริมาณ GLP เปลี่ยนสูตร: redeem_amount = (user_GLP / total_GLP_supply) * AUM เพราะ AUM มีขาดทุนที่ไม่ได้รับรู้เป็นค่าบวก—ตำแหน่งว่างกลายเป็นเครื่องจักรหนี้

การรีเอ็นท์ทรานซี่ไม่ใช่ข้อบกพร่อง—แต่คือฟีเจอร์ที่ถูกใช้ผิด

funtion enableLeverage เปลี่ยนการแลกซิงเป็นอาวุธแห่งการเดิมพัน เมื่อนักโจมตีขาย WBTC ก่อนปิดการไถ่อออก—theyควบคุมสภาพคล่องของแพ็คล็อต เพราะระบบไม่มีเกราเรล เพราะเชื่อมั่นในคำขอจากที่อยู่เชื่อถือ—และพวกเขาไม่มีอยู่จริง

เหตุใด Zero-Knowledge Proofs พ่ายแพ้

เราสร้างระบบนี้บนความไว้วางใจ—not การตรวจสอบ—ไม่มีใครตรวจสอบว่าผู้เรียกเป็น EOA หรือคอนแทรกต์จนสายเกินไป —นี่ไม่ใช่เรื่องแฮ็ก; มันคืองานวิศัยโดยแฝงความแปลกใหม่อย่างขี้เกียจ

ความคิดสุดท้าย: เชื่อใจไม่ใช่นโยบาย

ฉันไม่โกรธ—I’m disappointed เราปรับระบบเพื่อรับผลตอบแทนโดยปราศจากการตรวจสอบความปลอดภัย เพราะเราสับสนระหว่างความสง่างามกับความปลอดภัย —ครั้งหน้า? การตรวจสอบคำขอระดับฐาน—or สูญเสียมากกว่า $40M อีกครั้ง

ZKProofGambit

ไลค์46.2K แฟนคลับ1.14K

ความคิดเห็นยอดนิยม (2)

ذهب_الرقمية
ذهب_الرقميةذهب_الرقمية
1 เดือนที่แล้ว

يا جم، هذيه لا يُعَبّدَ! ماشي راح يخدِرْهُ؟ الجيب المُخترق ده نَصْبٍ ذكاء! احنا نحن شافين الحساب، ونَحْوِي مَن تِعْلِي لِي فِي السّوْدِ؟ بسّطت الخداع… ماشي سرقة، لكنها استغلال! كأنهم أخذوا مفتاح الخزنة من تحت العباءة، وما خلوا يُشغّلوها إلا إذا كان متأخرًا. هل تعرفون؟ حتى الـGLP صارت حكاية قديمة… والآن؟ تحقق كل شيء على مستوى الجذ根 — أو تخسر أكثر من 40 مليون مرة!

177
51
0
BitTorero
BitToreroBitTorero
1 เดือนที่แล้ว

¡Qué ingenio tan perezoso! Un hacker no roba tokens… ¡los roba con permiso! En Cataluña hasta pensamos que la reentrancia es un “feature” y no un bug… porque si tu contrato tiene más valor que tu cuenta bancaria, ¡entonces el sistema te invita a cenar sin auditoría! ¿Y tú? Verifica cada llamada… o pierde más de $40M en el próximo café. #DeFiOtroMundo

88
86
0