โปรโตคอลตลาดซื้อขายแบบกระจายศูนย์ (DEX) อโตมิก(Atomic) ถูกโจมตีผ่านช่องโหว่การใช้ลายเซ็นซ้ำ (signature replay) ส่งผลให้สูญเสีย USDC จำนวน 29,984 เหรียญ (ประมาณ 29,984 ดอลลาร์สหรัฐ)
สโลว์มิสต์(SlowMist) บริษัทด้านความปลอดภัยบล็อกเชน ระบุว่าตรวจพบร่องรอยการโจมตีดังกล่าวเมื่อวันที่ 8 โดยสัญญาที่มีปัญหาคือ 0xa806010f ซึ่งข้อมูลลายเซ็น (signature digest) ไม่ได้ผูกรวมกับรหัสโพซิชัน (position ID) ผู้จัดการโพซิชัน (position manager) ผู้เรียกใช้งาน (caller) ค่านอนซ์ (nonce) เวลาหมดอายุ (deadline) และรหัสเชน (chain ID) เข้าด้วยกัน เนื่องจากลายเซ็นไม่ได้ถูกล็อกไว้กับโพซิชันหรือเชนใดเชนหนึ่งโดยเฉพาะ ค่าลายเซ็นเดียวกันจึงถูกนำไปใช้ซ้ำในที่อื่นได้
สโลว์มิสต์อธิบายว่าลายเซ็นเพียงชุดเดียวที่สร้างโดยผู้จัดการรายเดียวกัน สามารถถูกนำไปใช้ซ้ำได้ในโพซิชันไอดีที่แตกต่างกันถึง 21 รายการ ผู้โจมตีใช้แฟลชโลน (flash loan) เพื่อปั่นราคา จากนั้นเผาสภาพคล่อง (LP) ทั้งหมดโดยไม่ได้รับอนุญาต สัญญาดังกล่าวยังขาดกลไกตรวจสอบราคาเฉลี่ยถ่วงน้ำหนักตามเวลา (TWAP) และการตรวจสอบสลิปเพจ (slippage) ทำให้ราคาที่ถูกบิดเบือนถูกนำไปใช้โดยตรงโดยไม่มีการคัดกรอง
ความคิดเห็น 0