📢 #Gate广场征文活动第二期# 正式啓動!
分享你對 $ERA 項目的獨特觀點,推廣ERA上線活動, 700 $ERA 等你來贏!
💰 獎勵:
一等獎(1名): 100枚 $ERA
二等獎(5名): 每人 60 枚 $ERA
三等獎(10名): 每人 30 枚 $ERA
👉 參與方式:
1.在 Gate廣場發布你對 ERA 項目的獨到見解貼文
2.在貼文中添加標籤: #Gate广场征文活动第二期# ,貼文字數不低於300字
3.將你的文章或觀點同步到X,加上標籤:Gate Square 和 ERA
4.徵文內容涵蓋但不限於以下創作方向:
ERA 項目亮點:作爲區塊鏈基礎設施公司,ERA 擁有哪些核心優勢?
ERA 代幣經濟模型:如何保障代幣的長期價值及生態可持續發展?
參與並推廣 Gate x Caldera (ERA) 生態周活動。點擊查看活動詳情:https://www.gate.com/announcements/article/46169。
歡迎圍繞上述主題,或從其他獨特視角提出您的見解與建議。
⚠️ 活動要求:
原創內容,至少 300 字, 重復或抄襲內容將被淘汰。
不得使用 #Gate广场征文活动第二期# 和 #ERA# 以外的任何標籤。
每篇文章必須獲得 至少3個互動,否則無法獲得獎勵
鼓勵圖文並茂、深度分析,觀點獨到。
⏰ 活動時間:2025年7月20日 17
Poly Network黑客攻擊細節揭祕:EthCrossChainManager漏洞成關鍵
Poly Network遭受黑客攻擊:分析揭示攻擊細節
近日,跨鏈互操作協議Poly Network遭受黑客攻擊,引發業內廣泛關注。安全團隊對此事件進行了深入分析,揭示了攻擊者的具體手法。
攻擊核心
分析顯示,此次攻擊的核心在於EthCrossChainManager合約中的verifyHeaderAndExecuteTx函數。該函數可通過_executeCrossChainTx函數執行具體的跨鏈交易。攻擊者利用這一機制,巧妙地修改了系統中關鍵的keeper角色。
攻擊細節
EthCrossChainData合約的所有者是EthCrossChainManager合約。這使得後者能夠調用前者的putCurEpochConPubKeyBytes函數,從而修改合約的keeper。
verifyHeaderAndExecuteTx函數可以通過內部調用_executeCrossChainTx函數來執行用戶指定的跨鏈交易。
攻擊者通過verifyHeaderAndExecuteTx函數傳入精心構造的數據,使_executeCrossChainTx函數執行調用EthCrossChainData合約的putCurEpochConPubKeyBytes函數,從而將keeper角色更改爲攻擊者指定的地址。
成功替換keeper角色地址後,攻擊者便可以隨意構造交易,從合約中提取任意數量的資金。
攻擊影響
攻擊完成後,由於keeper被修改,導致其他用戶的正常交易被拒絕執行。這一攻擊不僅影響了BSC鏈,以太坊網路上也發生了類似的操作。
結論
此次攻擊的根本原因在於EthCrossChainData合約的keeper可被EthCrossChainManager合約修改,而後者的verifyHeaderAndExecuteTx函數又可執行用戶傳入的數據。攻擊者正是利用了這一設計漏洞,通過構造特定數據修改了keeper,而非此前傳言的keeper私鑰泄露。
這一事件再次凸顯了智能合約安全的重要性,特別是在涉及跨鏈操作的復雜系統中。開發者需要更加謹慎地設計合約權限結構,並進行全面的安全審計,以防範類似攻擊的發生。