Giao thức sàn giao dịch phi tập trung (DEX) Atomic đã bị tấn công thông qua lỗ hổng tái sử dụng chữ ký (signature replay), thiệt hại 29.984 USDC (tương đương khoảng 29.984 USD).
Công ty bảo mật blockchain SlowMist cho biết đã phát hiện dấu hiệu của cuộc tấn công này vào ngày 8. Hợp đồng gặp sự cố có địa chỉ 0xa806010f, trong đó dữ liệu chữ ký (signature digest) không ràng buộc các yếu tố gồm mã vị thế (position ID), quản lý vị thế (position manager), người gọi (caller), số nonce, thời hạn hết hiệu lực (deadline) và mã chuỗi (chain ID). Do chữ ký không được gắn cố định với một vị thế hay một chuỗi cụ thể, cùng một giá trị chữ ký có thể bị sao chép và sử dụng lại ở nơi khác.
SlowMist giải thích rằng chỉ một chữ ký do cùng một quản lý viên tạo ra đã có thể bị tái sử dụng trên 21 mã vị thế khác nhau. Kẻ tấn công đã dùng flash loan để thao túng giá, sau đó đốt toàn bộ khối lượng cung cấp thanh khoản (LP) mà không có quyền hạn hợp lệ. Hợp đồng này cũng thiếu cơ chế giá trung bình theo trọng số thời gian (TWAP) cũng như kiểm tra trượt giá, khiến mức giá bị thao túng được áp dụng trực tiếp mà không qua kiểm soát.
Bình luận 0