当前位置:主页 > 列表页 > 正文

ApolloX项目遭受黑客攻击事件分析

2022-06-14 05:08 | 出处: odaily

北京时间2022年6月8日晚7点左右,CertiK审计团队监测到ApolloX项目遭受黑客攻击,其代币(APX)价格骤降52.12%。

该项目于2021年12月启动,APX作为ApolloX交易所的原生代币,是币安智能链(BSC)上的一个BEP-20代币。

攻击者( 0 x9e532b19abd155ae5ced76ca2a206a732c68f261)通过反复调用ApolloxExchangeTreasury中的函数claim(),从该合约中获得约5300万APX代币,后来被换成了210万枚BUSD(价值约210万美元)。攻击者共进行了8次交易。

当日ApolloX正式宣布他们被黑客攻击,并计划通过公开回购APX和从交易所交易费中赚取的APX来弥补损失。

推特公告链接:https://twitter.com/ApolloX_com/status/1534570239177789440

攻击步骤

① 攻击者调用多个合约,而这些合约又反复调用ApolloxExchangeTreasury中的claim()函数。该函数用ECDSA.recover()成功验证了输入的信息和签名,并将相应的代币金额从合约中转移到攻击者手中。

② 攻击者通过PancakeSwap将APX代币大量换成BUSD。

漏洞交易

攻击者利用了以下这些交易盗取了ApolloX代币:

在PancakeSwap上的调换操作:

资产去向

① 攻击者赚取了约210万BUSD,资产通过以下3个交易被转移到ZAP bridge?

② 随后被转移至以太坊的地址:0 x9E532b19Abd155Ae5ced76cA2a206A732c68f261

写在最后

通过审计,我们可以发现这一风险因素。

项目团队使用的是Openzeppelin 3.2.0版的标准ECDSA,签名的生成在合约之外。

正常情况下,签名的中心化控制可被监测到,以“中心化风险”的审计结果呈现于审计报告中。

您可能感兴趣的文章:

相关文章