Proyek perdagangan margin Ethereum diserang, celah penyimpanan sementara menyebabkan kerugian aset sebesar 300.000 dolar.

Sebuah kejadian kerugian aset on-chain yang disebabkan oleh penyimpanan transien

Pada akhir Maret 2025, sebuah proyek perdagangan berleverase di jaringan Ethereum diserang, mengakibatkan kerugian aset lebih dari 300.000 dolar AS. Tim keamanan melakukan analisis mendalam terhadap kejadian ini, mengungkapkan prinsip dan proses serangan tersebut.

Mortal Residue: Sebuah Perampokan 300.000 Dolar AS di on-chain yang Dipicu oleh Penyimpanan Transien

Latar Belakang Peristiwa

Peristiwa ini terjadi pada 30 Maret 2025, proyek yang menjadi korban adalah platform perdagangan leverage yang berjalan di Ethereum. Penyerang memanfaatkan celah dalam fitur penyimpanan transien yang diperkenalkan di versi Solidity 0.8.24, berhasil menghindari pemeriksaan izin kontrak dan secara ilegal mengalirkan sejumlah besar aset.

Dampak Mematikan: Sebuah Perampokan $300.000 di on-chain yang Dipicu oleh Penyimpanan Transien

Pengantar Penyimpanan Transien

Penyimpanan transien adalah fitur baru yang diperkenalkan oleh Solidity pada Januari 2024, yang bertujuan untuk menyediakan cara penyimpanan data sementara yang berbiaya rendah. Fitur ini memiliki karakteristik berikut:

  1. Konsumsi gas rendah: Operasi baca-tulis hanya memerlukan 100 gas, jauh lebih rendah dibandingkan dengan operasi penyimpanan konvensional.
  2. Ketahanan dalam transaksi: Data tetap valid selama periode eksekusi transaksi.
  3. Penghapusan otomatis: Setelah transaksi selesai, data yang disimpan akan secara otomatis direset menjadi nol.

Residue Mematikan: Sebuah Perampokan $300.000 yang Dipicu oleh Penyimpanan Transien

Prinsip Serangan

Inti dari serangan ini adalah memanfaatkan karakteristik penyimpanan sementara yang tidak dibersihkan tepat waktu setelah pemanggilan fungsi. Penyerang menggunakan urutan operasi yang dirancang dengan cermat, sehingga data yang seharusnya digunakan untuk memverifikasi identitas diganti, sehingga melewati pemeriksaan keamanan kontrak.

Residue Mematikan: Sebuah Perampokan 300.000 Dolar di On-chain yang Dipicu oleh Penyimpanan Transien

Langkah Serangan

  1. Membuat token jahat dan membangun kolam perdagangan

Residual Memorable: Sebuah perampokan 300.000 USD on-chain yang dipicu oleh penyimpanan sementara

  1. Inisialisasi pasar perdagangan margin

Dampak Mematikan: Sebuah Perampokan 300 Ribu Dolar on-chain yang Dipicu oleh Penyimpanan Transien

  1. Mencetak token leverage, sambil melakukan penyimpanan transien pertama

Dampak Fatal: Sebuah Perampokan 300.000 Dolar on-chain yang Dipicu oleh Penyimpanan Transien

  1. Membuat kontrak jahat untuk alamat tertentu

Dampak Mematikan: Sebuah Perampokan $300.000 di on-chain yang Dipicu oleh Penyimpanan Transien

  1. Memanfaatkan sisa penyimpanan transien untuk melewati otentikasi

Residual Memorable: Sebuah perampokan $300.000 on-chain yang dipicu oleh penyimpanan transien

  1. Pengeluaran aset target secara ilegal

Residu Mematikan: Sebuah Perampokan $300.000 yang Dipicu oleh Penyimpanan Transien

Arah Aliran Aset

Berdasarkan analisis data on-chain, penyerang telah mencuri sekitar 300.000 dolar AS aset, termasuk USDC, WBTC, dan WETH. Aset-aset ini kemudian ditukar dan dipindahkan ke layanan pencampuran, berusaha untuk menyembunyikan aliran dana.

Dampak Mematikan: Sebuah Perampokan $300.000 di on-chain yang Dipicu oleh Penyimpanan Sementara

Saran Keamanan

Untuk mencegah terjadinya kejadian serupa, pengembang harus memperhatikan hal-hal berikut:

  1. Setelah menggunakan penyimpanan sementara, segera hapus nilai yang disimpan

Residual Memorable: Sebuah Perampokan 300 Ribu Dolar on-chain yang Dipicu oleh Penyimpanan Transien

  1. Memperkuat audit kode kontrak dan pengujian keamanan

Residue Mematikan: Sebuah Perampokan $300.000 yang Disebabkan oleh Penyimpanan Transien

  1. Gunakan fitur bahasa baru dengan hati-hati, dan pahami risiko potensialnya.

Dampak Fatal: Sebuah Perampokan Senilai 300 Ribu Dolar yang Dipicu oleh Penyimpanan Transien

Peristiwa ini menyoroti potensi risiko keamanan yang dapat ditimbulkan oleh karakteristik teknologi baru, mengingatkan pengembang proyek blockchain untuk lebih berhati-hati saat mengadopsi fitur baru, sekaligus menekankan pentingnya audit keamanan dan evaluasi risiko yang berkelanjutan.

Dampak Fatal: Sebuah Perampokan $300.000 di on-chain yang Dipicu oleh Penyimpanan Transien

Residue Mematikan: Sebuah Perampokan On-Chain Senilai $300,000 yang Dihasilkan oleh Penyimpanan Transien

Dampak Mematikan: Sebuah Perampokan $300.000 on-chain yang Dipicu oleh Penyimpanan Transien

ETH0.5%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 3
  • Bagikan
Komentar
0/400
StakeHouseDirectorvip
· 07-11 17:55
Masuk tidak rugi uang satpam
Lihat AsliBalas0
CryptoHistoryClassvip
· 07-09 11:37
Sejarah terulang lagi.
Lihat AsliBalas0
AirdropChaservip
· 07-09 11:23
Vulnerability adalah Dompet
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)