去中心化交易所(DEX)「Atomic」協議遭遇「簽名重放」(Signature Replay)漏洞攻擊,損失約2萬9984枚USDC(約合2萬9984美元)。
PANews於8日報導,此次攻擊是區塊鏈安全公司SlowMist在監控過程中發現的。出問題的合約0xa806010f,其簽名摘要(signature digest)並未將△部位ID(position ID)△部位管理者(position manager)△呼叫者(caller)△隨機數(nonce)△到期時間(deadline)△鏈ID(chain ID)綁定在一起,導致管理者產生的單一簽名,可在21個不同部位ID上原封不動地重複使用。
攻擊者利用閃電貸(flash loan,指在單筆交易內完成借貸與償還的無擔保貸款)操縱價格後,再用重複使用的簽名,執行了未經授權的流動性提供(LP)部位全數銷毀。PANews報導稱,SlowMist分析指出,該合約同時缺乏時間加權平均價格(TWAP)與滑點檢查機制,使遭操縱的價格得以直接生效。
Atomic方面目前尚未對此作出回應。
留言 0