Proyek perdagangan margin Ethereum diserang oleh hacker senilai 300.000 dolar AS, celah penyimpanan sementara menjadi kunci.

Proyek Perdagangan Margin Ethereum Mengalami Serangan Hacker Sebesar 300.000 Dolar

Pada 30 Maret 2025, sebuah proyek perdagangan margin yang berjalan di Ethereum menjadi target serangan hacker, mengakibatkan kerugian aset lebih dari 300.000 dolar. Tim keamanan melakukan analisis mendalam terhadap kejadian ini, mengungkap rincian dan penyebab serangan.

Residu Mematikan: Sebuah Perampokan On-Chain Senilai $300.000 yang Dipicu oleh Penyimpanan Transien

Latar Belakang Peristiwa

Penyerang memanfaatkan celah pada fitur penyimpanan transien yang diperkenalkan di versi Solidity 0.8.24. Penyimpanan transien adalah lokasi penyimpanan data baru yang dirancang untuk menyediakan cara penyimpanan sementara yang efisien biaya dan berlaku selama transaksi. Namun, implementasi fitur ini dalam proyek tersebut memiliki cacat, menjadi titik masuk bagi serangan Hacker.

Residual Fatal: Sebuah Perampokan On-chain senilai 300.000 Dolar yang Dipicu oleh Penyimpanan Transien

Prinsip Serangan

Inti dari serangan terletak pada fakta bahwa data dalam penyimpanan sementara tetap valid selama seluruh periode transaksi, bukannya dihapus setelah setiap pemanggilan fungsi. Penyerang dengan cerdik memanfaatkan fitur ini dengan urutan transaksi yang dirancang dengan baik untuk melewati mekanisme pemeriksaan izin dalam kontrak.

Penyisihan Mematikan: Sebuah Perampokan On-Chain Senilai $300.000 yang Dipicu oleh Penyimpanan Transien

Langkah Serangan

  1. Penyerang membuat dua token kustom dan menciptakan pool likuiditas untuk kedua token ini di DEX tertentu.
  2. Menggunakan dua token ini untuk membuat pasar perdagangan margin baru di proyek target.
  3. Dengan menyimpan token utang untuk mencetak token margin, sambil meninggalkan nilai tertentu di penyimpanan sementara.
  4. Buat kontrak jahat yang cocok dengan nilai di penyimpanan sementara.
  5. Memanfaatkan kontrak jahat ini untuk memanggil fungsi callback kontrak target, melewati pemeriksaan izin.
  6. Terakhir, langsung ambil token berharga lainnya dari kontrak target.

Kejahatan On-Chain Senilai 300 Ribu Dolar yang Dipicu oleh Penyimpanan Transien

Residue Mematikan: Sebuah Perampokan On-Chain Senilai $300.000 yang Dipicu oleh Penyimpanan Transien

Residual Fatal: Sebuah perampokan on-chain senilai 300.000 dolar yang dipicu oleh penyimpanan transien

Dampak Fatal: Sebuah Perampokan On-Chain Sebesar 300 Ribu Dolar yang Dipicu oleh Penyimpanan Transien

Kejahatan Rantai Senilai 300 Ribu Dolar yang Disebabkan oleh Penyimpanan Transien

Kejahatan On-Chain Senilai 300 Ribu Dolar yang Dipicu oleh Penyimpanan Transien

Menyisakan Dampak Mematikan: Sebuah Pembajakan On-Chain senilai $300.000 yang Dipicu oleh Penyimpanan Sementara

Kejahatan On-Chain Senilai $300.000 yang Disebabkan oleh Penyimpanan Transien

Kejahatan On-Chain $300.000 yang Dipicu oleh Penyimpanan Transien

Kejahatan On-Chain Senilai $300.000 yang Dihasilkan oleh Penyimpanan Transien

Dampak Fatal: Sebuah Perampokan On-Chain Senilai $300.000 yang Dipicu oleh Penyimpanan Transien

Kejahatan On-Chain $300.000 yang Dipicu oleh Penyimpanan Transien

Residue Mematikan: Sebuah Perampokan On-chain senilai 300.000 dolar yang disebabkan oleh Penyimpanan Transien

Kejahatan On-Chain Senilai $300.000 yang Dipicu oleh Penyimpanan Transien

Situasi Kerugian

Berdasarkan analisis on-chain, penyerang berhasil mencuri sekitar 300.000 dolar aset, termasuk:

  • 17.814,8626 USDC
  • 1.4085 WBTC
  • 119.871 WETH

Penyerang kemudian mengonversi semua aset yang dicuri menjadi WETH dan mentransfernya ke alat anonim.

Saran Keamanan

Untuk mencegah serangan serupa, pihak proyek harus:

  1. Segera hapus nilai yang disimpan setelah fungsi yang menggunakan penyimpanan transien selesai dipanggil.
  2. Memperkuat proses audit kode kontrak dan pengujian keamanan.
  3. Gunakan fitur bahasa baru dengan hati-hati dan pahami risiko potensialnya.

Kejadian ini sekali lagi mengingatkan kita bahwa, di saat teknologi blockchain berkembang dengan cepat, masalah keamanan tetap menjadi tantangan yang berkelanjutan. Pengembang proyek perlu selalu waspada, terus memperbarui praktik keamanan untuk melindungi keamanan aset pengguna.

ETH3.08%
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • 4
  • Bagikan
Komentar
0/400
screenshot_gainsvip
· 4jam yang lalu
Diam-diam menghasilkan uang, mengambil uang dari celah
Lihat AsliBalas0
CodeAuditQueenvip
· 4jam yang lalu
Sangat bodoh ya, siapa yang masih menggunakan 0.8.24
Lihat AsliBalas0
MissedAirdropAgainvip
· 4jam yang lalu
Eh, setelah menunggu celah on-chain, sekarang menunggu proyek direkonstruksi. Tidak rugi, kamu sendiri tahu.
Lihat AsliBalas0
GasOptimizervip
· 5jam yang lalu
Saya terkejut menunggu satu hari untuk serangan ini.
Lihat AsliBalas0
  • Sematkan
Perdagangkan Kripto Di Mana Saja Kapan Saja
qrCode
Pindai untuk mengunduh aplikasi Gate
Komunitas
Bahasa Indonesia
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)