区块见闻 区块见闻
Ctrl+D收藏区块见闻
首页 > TUSD > 正文

SWAP:AirSwap智能合约漏洞详解:用户资产可被攻击者恶意吃单?_Fair Safe

作者:

时间:

2019年09月13日AirSwap团队公布了一个AirSwap智能合约中存在致命的漏洞,这一漏洞可以使得用户的资产在某些情况下被对手恶意吃单『偷盗』,PeckShield安全人员独立分析了该漏洞,并与AirSwap团队沟通了细节和修复方案。

漏洞影响概述

PeckShield安全人员深入分析AirSwap智能合约后发现,这一漏洞只对最近上线的Wrapper有影响,AirSwap团队在发现该问题后第一时间下线当前合约,并将AirSwap网站回退到之前使用的合约,从合约上线到问题修复整个过程仅持续了24小时,可见AirSwap团队对于合约安全的重视程度之高。

PeckShield安全人员独立分析了漏洞细节,并与AirSwap团队沟通细节和修复的方案,同时将该漏洞命名为“ItchySwap”。

PeckShield在此提醒,由于这一漏洞可使用户的资产被攻击者恶意偷盗,受此次影响的账号一共有18个,其中有部分账号有数万至数十万美元的资产,这些账号需要尽快完成升级,或与AirSwap团队联系。

区块链技术公司Fairsquare Lab完成700万美元A轮融资,Hanmi Global等参投:9月2日消息,韩国区块链技术公司Fairsquare Lab宣布完成100亿韩元(约700万美元)A轮融资,韩国信息认证公司(KICA)和Hanmi Global参投。

据悉,Fairsquare Lab是一家区块链技术公司,专注于孵化DeFi和Web3项目,有虚拟资产钱包、交易、节点运营、去中心化交易所等技术,通过将Web3概念和技术应用于商业和媒体等各个领域来推动商业化。(News1)[2022/9/2 13:05:19]

ItchySwap漏洞详解

一、AirSwap合约

在分析之前,为方便起见,我们先定义几个概念:

1.maker:出售资产的一方;

2.taker:购买资产的一方;

Polygon聘请前Airbnb人力资源主管Bhumika Srivastava:金色财经消息,Polygon任命Airbnb的人力资源总监Bhumika Srivastava来领导其全球分布式办公的员工队伍(Cointelegraph)[2022/6/9 4:14:35]

3.order:maker与taker之间发生资产交割的订单;

4.Indexer:AirSwap中的订单簿,汇聚了当前正在出售及需要购买的资产信息。

下图说明了maker、taker和Indexer之间的交互流程:

AirSwap是一个基于Ethereum的点对点去中心化交易所,它集成了SwapProtocol,在其中作为一个自动托管服务,允许交易的双方在以太坊上安全地交易任何资产。与许多去中心化交易所不同,AirSwap虽然没有对资金进行托管控制,但仍然有一个用于匹配目的的集中式订单簿,它实现了一个用于交易和订单匹配的完全对等模型。

Fairlead Strategies创始人:技术分析显示,比特币短期看涨信号已经出现:4月21日消息,Fairlead Strategies创始人兼管理合伙人Katie Stockton的技术分析显示,比特币的看涨信号已经出现,支持比特币价格继续向广泛跟踪的200天简单移动均线(SMA)上涨。

日线图显示,比特币在过去三天从38500美元上升到42200美元,捍卫了一目均衡图(Ichimoku Cloud)的支持。

Stockton在一封电子邮件中表示:“比特币在接近4万美元获得了重要支撑,在三天的反弹后,从每日随机数据中产生了超卖‘买入’信号,支撑了短期看涨的趋势。日MACD指标也受到挤压,反映出短期势头改善,支持向靠近48100美元的下一个阻力位(由200日移动均线定义)上行。”(CoinDesk)[2022/4/21 14:39:23]

特别值得一提的是,有一个名为Indexer的链下服务,可以聚合来自maker和taker的交易意图,然后为他们提供匹配的服务。特别是,一旦taker找到了合适的maker,他们就会开始进行场外价格的谈判。一旦达成协议,订单将由Taker通过SwapProtocol在链上进行填充和资产交割。

FAIRY完成挖矿奖励首次减产:据官方消息,FairySwap平台权益凭证FAIRY已于3月30日8:00(UTC+8)完成首次减产,区块奖励从50,000 FAIRY减半至25,000 FAIRY。此外,FAIRY第二次减产将于本次减产14天后进行。

FairySwap是构建在Findora上的首个自动做市商(AMM)去中心化交易所(DEX),是提供链上保密性和可编程隐私的新型区块链。利用Findora的EVM,为用户提供与以太坊和币安智能链等L1链的极速跨链交换。[2022/3/30 14:27:14]

在AirSwap智能合约中,taker将订单上链及资产交割的过程在AirSwapswap(Types.Ordercalldata_order)函数之中,这一函数实现如下所示:

1)验证订单有效性

订单order参数有效性检查,这些信息均由taker上链的时候指定的,也意味着这些信息都可以由taker篡改,具体包含:

声音 | 美国企业家:Polyairdrop为虚假网站,POLY没有空投:美国企业家以及数字货币投资者Michael Terpin今日发推表示,明天没有POLY的空投。该假冒网站(polyairdrop)是一个局,并会窃取你的ETH。请保护好个人私钥。[2018/12/10]

1.订单还在有效期内;

2.订单还没有被其它的taker吃单;

3.订单还没有被取消;

4.订单的nonce大于最小值;

5.设置订单状态为TAKEN状态。

2)验证taker信息

确立有效的taker,根据order中指定或者等同于合约的调用方msg.sender。

3)验证maker信息

验证maker的有效性,这里的验证分为两种情况考虑:

1.没有maker签名的订单:需要保证msg.sender有权限操作这个maker地址即可,即这笔order发起者有权限操作maker的资产;

2.order中指定了maker的签名信息:验证签名的有效性。

4)资产交割

如果上述的验证流程没有问题,那么直接执行maker和taker的资产交割。

二、Wrapper合约

在上述的AirSwap合约中,用户通过swap()函数执行资产互换,这一流程非常清晰,没有问题。但是这一合约存在一点不完美的地方,用户只能通过Token进行资产互换,无法直接用ETH平台币参与其中。用户可以先把ETH转换成WETH,再用WETH参与互换,但无论如何,用户使用体验上多了一步。

为了降低用户使用体验上的摩擦,AirSwap团队与2019年09月12日推出了Wrapper合约,其使用是自动将用户转入的ETH转换成WETH之后再参与资产互换的过程,其关键流程如下:

1.验证swap()发起方与taker是相同的;

2.如果用户发起swap()有携带了ETH资产,并且需要转换的token为WETH,那么就自动将ETH转换成WETH;

3.直接调用AirSwap合约的swap()操作。

考虑到一种特殊的场景,Alice希望通过Wrapper合约执行AirSwap资产互换,这一过程需要先由Alice自行在AirSwap合约中授权Wrapper合约,以允许Wrapper合约可以执行各自的资产交割流程。

由于区块链的透明性,Eve看到了Alice的授权操作,那么他就可以向Wrapper合约发起一笔恶意的订单,其包含的内容如下:

1.order中的有效时间、nonce为一个非常大的数值;

2.order中的maker对应的账号为Alice的账号;

3.order中的taker为空;

4.order的signature为空。

将上述构造好的order代入AirSwap的swap()函数,其中1,2两步的验证由于是taker控制的,不会有问题,我们重点看下第三步验证maker信息:

由于此时AirSwap合约是由Wrapper合约调用的,那么msg.sender即Wrapper合约的地址,前文讲到,Wrapper合约是经过Alice授权可直接控制Alice的资产,此时虽然Eve没有权限操作Alice的资产,但此时可以通过Wrapper控制,也就间接地控制了Alice的资产。

安全规避

PeckShield安全人员分析发现,截止至2019年09月28日为止,共有6个账号执行了revoke()操作,以解除对Wrapper合约的授权,还有12个账号存在安全风险,这剩下的所有账号应当立即执行revoke()操作,或者将账号中的资产转移至未对Wrapper授权过的安全账号。

任何的代码在上线生产环境之前都应当得到充分的测试和验证,特别是承载着用户价值的DEX平台。在产品增加新特性之时,一定要考虑到旧特性的兼容性与安全,新特性的引入不应该触发旧产品中设计不完备的地方。

附录

备注:AirSwap官方漏洞细节链接:https://medium.com/fluidity/critical-vulnerability-in-a-new-airswap-smart-contract-c1204e04d7d3

标签:SWAPAIRAirSwapAPPTigSwapCandyFair Safe亦来云币app

TUSD热门资讯
USDT:关于暂停GJ早鸟创世挖矿的公告_泰达币usdt钱包

亲爱的GJ用户, 经过GJ团队的慎重考虑后,我们决定暂停早鸟创世挖矿。我们知道很多用户都渴望参与我们的早鸟挖矿,同时我们也对大家的大力支持心存感激.

BIKI:BiKi关于即将开放CXC法币交易区并招募商家的公告(1012)_数字货币100元图片

尊敬的用户: BiKi平台即将开放CXCOTC交易业务,并同时招募CXC商家。具体信息如下:一、CXC法币商家申请方式:BiKi平台将于4月28日开启第二期流动性挖矿季:据官方公告,BiKi平台.

OTC:关于 ONTK 正式上线的相关公告_数字资产

尊敬的牛市用户: 牛市计划于2019年10月16日16:00时开放ONTK的充提功能,并开通ONTK/USDT交易市场.

SWAP:面临困境的何止一个LIBRA?比特币称王之路只有一种可能_APP

——我是大宇,穿越二轮牛熊的老韭菜,专注分享最新鲜、最直白的投资思考,让小白也能迅速跃迁。记得Libra刚推出的时候,不仅是币圈“沸腾了”,更引发了圈外的大量关注.

RTC:ERTC IEO 10月15日上线大币网(Dcoin)公告_blackcoin

亲爱的大币网(Dcoin)用户:大币网(Dcoin)将于2019年10月15日启动ERTC项目IEO售卖,支持USDT购买.

BZE:BZEX平台“聚变交易模式”第四期-土豆币POTO重磅登陆_HPPOT价格

尊敬的用户: BZEX国际数字交易服务平台已接受POTO项目方申请,将以聚变交易模式开放POTO/USDT交易市场,POTO将以聚变交易模式重磅登陆BZEX.