โปรโตคอลตลาดซื้อขายแบบกระจายศูนย์ (DEX) อโตมิก(Atomic) ถูกโจมตีผ่านช่องโหว่การใช้ลายเซ็นซ้ำ (Signature Replay) ส่งผลให้เกิดความเสียหายราว 29,984 USDC (ประมาณ 29,984 ดอลลาร์สหรัฐ)
PANews รายงานเมื่อวันที่ 8 ว่า การโจมตีครั้งนี้ถูกตรวจพบระหว่างกระบวนการเฝ้าติดตามของสโลว์มิสต์(SlowMist) บริษัทด้านความปลอดภัยบล็อกเชน โดยสัญญาที่มีปัญหาคือ 0xa806010f ซึ่งข้อมูลลายเซ็น (signature digest) ไม่ได้ผูกรวมกับ △รหัสโพซิชัน (position ID) △ผู้จัดการโพซิชัน (position manager) △ผู้เรียกใช้งาน (caller) △ค่านอนซ์ (nonce) △เวลาหมดอายุ (deadline) △รหัสเชน (chain ID) เข้าด้วยกัน ทำให้ลายเซ็นที่ผู้จัดการสร้างขึ้นเพียงครั้งเดียว สามารถนำไปใช้ซ้ำได้ในโพซิชันไอดีที่แตกต่างกันถึง 21 รายการ
ผู้โจมตีใช้แฟลชโลน (flash loan หรือสินเชื่อแบบไม่มีหลักประกันที่กู้และคืนภายในธุรกรรมเดียว) เพื่อปั่นราคา จากนั้นใช้ลายเซ็นที่นำมาใช้ซ้ำเพื่อสั่งเผาสภาพคล่อง (LP) ทั้งหมดโดยไม่ได้รับอนุมัติ PANews อ้างการวิเคราะห์ของสโลว์มิสต์ระบุว่า สัญญาดังกล่าวยังขาดกลไกตรวจสอบราคาเฉลี่ยถ่วงน้ำหนักตามเวลา (TWAP) และการตรวจสอบสลิปเพจ (slippage) ด้วยเช่นกัน
ด้านอโตมิกยังไม่ออกมาชี้แจงต่อกรณีดังกล่าว
ความคิดเห็น 0