一、事件简述
2020-06-18(文中所提及时间均为UTC时间),以太坊上的智能合约Bancor Network被爆出存在严重漏洞。该漏洞由Bancor Network团队和白帽最先发现,并第一时间对存在被盗风险的资金进行了转移,涉及资金50W余美元。
此次事件中,存在漏洞的合约地址主要有如下三个:
0x923cab01e6a4639664aa64b76396eec0ea7d3a5f
0x8dfeb86c7c962577ded19ab2050ac78654fea9f7
0x5f58058c0ec971492166763c8c22632b583f667f
2020-06-18 3:06:48,Bancor Network团队利用此漏洞对存在被盗风险的用户资金进行转移,截至2020-06-18 6:56,Bancor Network团队共计转移资金约合$409,656。
另外两个公开邮箱信息的地址:
0x052ede4c2a04670be329db369c4563283391a3ea
俄罗斯专家拟推出比特币继承工具,使用Sberbank云服务进行安全存储:一组俄罗斯专家正在研究一种基于区块链的新服务,允许用户将他们持有的加密货币和数字权利遗赠给下一代,将通过俄罗斯联邦储蓄银行(Sberbank)的云服务,实现对比特币等数字财产的安全存储。据俄罗斯新闻社RIA Novosti周二报道,俄罗斯国家技术倡议(NTI)宣布了一种基于区块链技术的新的数字继承工具。这项倡议汇集了三所当地大学的专家,包括莫斯科国立大学、国立核研究大学和莫斯科国立国际关系学院。据NTI称,这项名为“时间胶囊”的服务将允许用户存储数字数据和资产,如社交媒体密码和比特币钱包密钥,此外还将允许其他数字财产的转移,如图像、文本、视频或位置坐标。(Cointelegraph)[2021/7/29 1:23:31]
0x1ad1099487b11879e6116ca1ceee486d1efa7b00
也于同一时间利用此漏洞对用户资金进行转移,分别转出资金$131,889和$2346。
到目前为止(2020-06-19):
EtherScan已经将存在此漏洞的合约进行标注,如下图所示
Index Coop与Bankless DAO联手推出新的加密指数:金色财经报道,DeFi Pulse Index等背后的去中心化自治组织Index Cooperative与Bankless DAO合作推出BED指数。BED指数于2月首次提出,跟踪比特币、以太坊和去中心化金融(DeFi)。根据Index Coop的说法,BED和其他加密货币指数为加密货币新手提供了一种简单透明的方式,让他们可以轻松地接触各种资产。[2021/7/23 1:10:44]
Bancor Network团队也已对此次事件做出了回应,
详情见
https://blog.bancor.network/bancors-response-to-today-s-smart-contract-vulnerability-dc888c589fe4
韩国K-Bank将与加密货币交易所UPbit续签合同:韩国K-Bank将与加密货币交易所UPbit续签合同,K-Bank表示,与UPbit的合作关系本身对K-Bank来说太成功了。(CryptoNews)[2021/5/28 22:51:38]
并于UTC时间2020-06-17 21:35:53部署了新的Bancor Network合约,合约地址为
0x2f9ec37d6ccfff1cab21733bdadede11c823ccb0
二、原理分析
漏洞爆出后,成都链安安全团队第一时间对本次事件进行跟踪分析,根据链上分析结果发现,此次事件中漏洞产生的主要原因是智能合约Bancor Network存在一个调用权限为public的函数safeTransferFrom,通过调用此函数,可以将用户授权给智能合约Bancor Network的资金转出到任意地址。
由源码可以知,该函数为一个public函数,详细代码如下图所示:
??bank和Commerzbank完成第二笔基于区块链的国际贸易融资试点交易:土耳其银行??bank和德国商业银行Commerzbank及其公司客户共同进行基于分布式账本技术(DLT)的第二笔国际贸易融资试点交易。
据悉,??bank、?i?ecam、Kuraray Europe和Commerzbank在五月底完成第一笔基于区块链的贸易融资交易。第二笔交易于2020年11月2日在??bank、Sanko Holding Super Film、Brückner Group和Commerzbank之间进行。此次交易支持从德国到土耳其的机器零件贸易。它与第一笔交易在商品类型、部门、交易方、金额和交易细节方面有所不同。这两项交易都已使用Marco Polo的付款承诺解决方案成功完成。(The Paypers)[2020/11/11 12:20:44]
safeTransferFrom函数内部调用了execute函数。而execute函数的功能是调用safeTransferFrom参数中的_token代币智能合约的transferFrom函数进行代理转账。execute函数源码如下图所示:
动态 | 安全团队:Bancor被盗资金疑似转移至火币并进行了清算:Sentinel Protocol网络安全研究员Elizabeth Yeung表示,2018年7月Bancor发生的安全漏洞事件的攻击者在数月的沉寂之后,最近开始转移他们盗取的ETH。Uppsala的安全运营团队在追踪其行动中收集并分析了相关区块链的数据发现,攻击者似乎将被盗资金转移到了火币并通过各种交易进行了资金分割,可能已经清算了被盗资金。据Odaily星球日报此前消息,Bancor网络在2018年7月9日遭致黑客攻击,损失了价值1300万美元的加密货币[2019/4/6]
我们通过一笔链上交易可以清晰的看到调用此函数的具体作用。如地址“0xc802”发起一笔交易,调用了智能合约“0x5f58”(也就是Bancor Network)的safeTransferFrom函数,使地址”0x8a39”中的0.000000000000000003代币MFG发送到”0x2955”(图中的“Bancor:White Hat S...),具体如下图所示:
以上就是本次事件漏洞的原理分析,该漏洞的原理十分简单,是因为函数的调用权限设置错误,将本应该只有合约本身调用的函数,设置成了任何人都可以调用。而当Bancor Network拥有用户的授权额度时,任何人都可以通过调用safeTransferFrom函数,以Bancor Network的身份对用户的资金进行代理转账。
针对该漏洞,有两点值得我们进行深入分析:
1. 为什么Bancor Network合约的safeTransferFrom函数会将权限设置成public。
2. Bancor Network合约的主要功能是代币转换,并非一个钱包,为什么用户会有未使用的授权。
对于第一个问题,我们追踪了safeTransferFrom函数的调用情况,发现safeTransferFrom函数只在handleSourceToken函数中被调用,用于将用户的代币转移到本合约中。handleSourceToken函数源码如下图所示:
既然只是在handleSourceToken函数中调用,那么显然是没有必要设置成public权限,且根据业务来看,Bancor Network的主要作用是用于代币交换,并不需要用户主动调用safeTransferFrom,也就没有必要将safetransferFrom设置为public权限。于是我们对比了合约中其他的几个函数,这几个函数均被设置成了public权限。如下图所示:
“0x624f”开头的地址对Bancor Network合约授权了900000000000000个ONG代币,此额度已经超过了ONG的发行量,相当于将“0x624f”所拥有的ONG代币全部授权给Bancor Network合约。而跟踪“0x624f”开头地址的交易我们发现,在进行完代币兑换后,未使用完所有授权额度,但并未将授权额度收回。
综上所述,我们推测可能是用户考虑到要随时使用,为了方便,一次性将所有代币都授权给了Bancor Network合约。也可能是Bancor Network的前端对授权金额设定了默认值。但这种行为存在巨大的风险,一旦智能合约爆发漏洞,资金极易被攻击者窃取。而在对后续新的Bancor Network合约进行分析时发现,Bancor Network团队和用户似乎也意识到了此问题存在的巨大风险,并做出了相应的安全防护。如下图九、十为用户对新合约的授权情况,对比两笔线上交易不难看出,两次授权的时间间隔很短,当用户成功兑换完代币后,剩余授权即被收回。
三、结语
Bancor Network本次爆出的漏洞,是一个较为简单的漏洞,此类漏洞在代码审计过程中十分容易被发现,但此次漏洞的影响却很大,上线仅两天,涉及的资金就已经超过50w美元。幸而Bancor Network团队及时发现并修复了漏洞,否则后果不堪设想。成都链安-安全研究团队在此提醒各大智能合约运营商,因区块链合约部署后不可更改的特性,对比传统软件,上线前做好充分的代码审计十分重要,此次事件虽未造成太大的经济损失,但势必会让用户对Bancor Network团队产品的安全性产生质疑。另外也提醒广大用户和运营商,在授权资金给第三方合约时,都应保持谨慎,切不可盲目相信“大公司”,对任何合约的授权都应当秉承最小原则,不要使自己的资金安全掌握在他人手中。
郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。