
慢雾:攻击者系通过“supply()”函数重入Lendf.Me合约,实现重入攻击
作者:qkl53 2020-04-19 19:17 浏览:2295
慢雾安全团队发文跟进“DeFi平台Lendf.Me被黑”一事的具体原因及防御建议。文章分析称,通过将交易放在bloxy.info上查看完整交易流程,可发现攻击者对Lendf.Me进行了两次“supply()”函数的调用,但是这两次调用都是独立的,并不是在前一笔“supply()”函数中再次调用“supply()”函数。紧接着,在第二次“supply()”函数的调用过程中,攻击者在他自己的合约中对Lendf.Me的“withdraw()”函数发起调用,最终提现。慢雾安全团队表示,不难分析出,攻击者的“withdraw()”调用是发生在transferFrom函数中,也就是在Lendf.Me通过transferFrom调用用户的“tokensToSend()”钩子函数的时候调用的。很明显,攻击者通过“supply()”函数重入了Lendf.Me合约,造成了重入攻击。【温馨提示】本文内容和图片为作者所有,本站只提供信息存储空间服务,如有涉嫌抄袭/侵权/违规内容请联系我们删除!

上一篇:上市公司区快链周动态:22家披露应用落地进展 物流、金融、溯源遍地开花
据互链脉搏统计,本周共有22家上市公司披露了区快链业务动态。各公司发展的区快链业务领域尤为多元,包括能源、社交内容、金融、政务等。其中,公司动态较为集中的领域是金融、消费品溯源、广告营销方向。下一篇;贵州发布基于区快链技术的混凝土融合运用新项目
据天眼新闻消息,贵州省科技项目“基于区快链技术的混凝土质量追溯大数据系统建设与融合运用”发布会日前在贵阳召开。贵州省建材联合会会长倪文勇表示,此次发布的新项目将基于区快链技术的混凝土质量追溯大数据系统、混凝土产业链质量数据标准体系等研究上,联通产...留言咨询
- 过去一小时推特讨论量:排名前三分别为BTC、ETH及AXS
- 波卡生态智能合约平台Clover Finance发布跨链交易浏览器
- BTC突破33000 USDT
- 支持加密支付的旅游网站Travala Q2财报环比增长141%
- AllianceBlock去中心化互操作性平台AllianceBridge已在主网启动
- Polkastarter将于第三季度增加动态代币销售,取消POLS持仓时间限制
- 欧易OKEx现已支持Polygon(MATIC)主网充提
- KCS突破14 USDT
- 因ChainSwap跨链桥合约漏洞,Dora Factory损失少量跨链资产
- Gitcoin发布第10轮捐赠治理简报,共筹集约180万美元