Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

300萬美元遭竊:GalaChain重用74筆失敗交易簽名

交易簽名裝置與安全警示燈 / TokenPost.ai

GalaChain約有300萬美元(約41億韓元)資產遭竊。GalaChain表示,目前未發現攻擊者竊取私鑰的證據,對方重用最多55天前失敗交易中取得的74組簽名,抽走9個錢包的資產。

GalaChain在9月14日公布的事後分析報告中表示,約20億枚GALA及約37種代幣遭轉出。其中一筆最大單筆交易一次轉出1億6398萬枚GALA。

漏洞源於失敗交易的處理方式與簽名驗證機制相互作用。即使交易失敗,已簽名的交易內容仍會留在公開帳本上,但防止重複提交的唯一鍵並未被消耗,因此同一組簽名可以再次提交。

簽名驗證範圍也存在問題。當時的SDK並未根據實際呼叫的操作推導簽名格式,而是使用請求中附帶的格式定義進行驗證。攻擊者因此能將針對一項操作簽署的資料,套用到另一項操作,並加入簽名未涵蓋的接收地址與數量等資訊。

GalaChain表示,攻擊者在8月18日提交了1066筆交易,交易間隔中位數為4.5秒。其中73.9%的交易恰好相隔一個區塊處理。

首次未授權轉帳發生於8月18日上午11時21分54秒(韓國時間)。GalaChain同日下午2時9分19秒停止橋接服務,並於下午3時27分部署修正內容。

用於攻擊的交易包含有效簽名。GalaChain表示,未發現受害錢包的私鑰、助記詞或密碼遭竊的證據,但這項說明是以公司內部紀錄為依據,相關資料並未全部公開。

這起事件顯示,即使程式碼經過外部安全審查,只要簽名驗證範圍與實際執行範圍不一致,仍可能產生漏洞。GalaChain表示,CertiK於2025年11月至12月進行的權限審查,以及Hashlock於2026年1月進行的SDK審查,都未發現相關問題。

兩次安全審查的稽核報告均未公開,因此審查範圍與測試程度尚無法確認。

GalaChain後續改為直接從實際呼叫的操作推導簽名格式,並將操作、通道與合約資訊綁定至簽名,同時加入到期時間,也修改為即使交易失敗,唯一鍵仍會保留。

唯一鍵是防止同一筆交易重複提交的機制。若失敗交易也能保留該值,便可降低已提交請求遭再次執行的重用攻擊風險。

GalaChain也導入高額帳戶異常交易監控及依身分設定的請求速率限制,並計畫對超過特定規模的橋接提款進行人工審查。

這些措施可以拖慢自動化攻擊,但也可能造成正常提款延遲,或因營運人員判斷而出現誤判。橋接服務是不同區塊鏈之間轉移資產的通道,因此提款驗證與交易批准程序可能成為攻擊重點。

GalaChain已向FBI網路犯罪舉報中心報案,並要求相關平台保存及凍結資產。資金追蹤與調查仍在進行,追回資產的規模尚未公布。

這起事件的核心在於,即使與私鑰是否遭竊無關,留在公開帳本中的失敗交易仍可能與簽名驗證漏洞結合。GalaChain將在套用修正版SDK與新增監控系統後,持續追蹤資金並配合調查。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1