Arbitrum公链又一项目发生Rug Pull,涉及金额约300万美元

Beosin 安全团队第一时间对事件进行了分析,发现了项目方部署的流动性抵押奖励池存在后门,项目方(Swaprum: Deployer)利用了 add() 后门函数盗取了用户抵押的流动性代币,以达到移除交易池子的流动性获利的目的。

2022 年 5 月 19 日,据 Beosin-Eagle Eye 态势感知平台消息,Arbitrum 公链上项目 Swaprum 项目疑是发生 Rug Pull,涉及金额约 300 万美元。

Beosin 安全团队第一时间对事件进行了分析,发现了项目方部署的流动性抵押奖励池存在后门,项目方(Swaprum: Deployer)利用了 add() 后门函数盗取了用户抵押的流动性代币,以达到移除交易池子的流动性获利的目的。

事件相关信息

攻击交易(由于存在大量的攻击交易,这里仅展示部分)

Arbitrum公链又一项目发生Rug Pull,涉及金额约300万美元

攻击者地址

0xf2744e1fe488748e6a550677670265f664d96627(Swaprum: Deployer)

漏洞合约

0x2b6dec18e8e4def679b2e52e628b14751f2f66bc

(TransparentUpgradeableProxy Contract)

0xcb65D65311838C72e35499Cc4171985c8C47D0FC

(Implementation Contract)

攻击流程

为了方便展示我们以其中两笔交易为例:

https://arbiscan.io/tx/0x36fef881f7e9560db466a343e541072a31a07391bcd0b9bcdb6cfe8ae4616fc0(调用 add 后门函数盗取流动性代币)

https://arbiscan.io/tx/0xcb64a40d652ff8bfac2e08aa6425ace9c19f0eeb4a6e32f0c425f9f9ea747edf(移除流动性获利)

1. Swaprum 项目方 (Swaprum: Deployer) 通过调用 TransparentUpgradeableProxy 合约的 add() 后门函数盗取用户质押在 TransparentUpgradeableProxy 合约的流动性代币。

Arbitrum公链又一项目发生Rug Pull,涉及金额约300万美元

2.通过将实现合约反编译后,add() 函数确实存在后门。该后门函数会将合约中的流动性代币转账给_devadd 地址【通过查询_devadd 地址,该地址返回为 Swaprum 项目方地址(Swaprum: Deployer)】。

Arbitrum公链又一项目发生Rug Pull,涉及金额约300万美元
Arbitrum公链又一项目发生Rug Pull,涉及金额约300万美元

3.Swaprum 项目方 (Swaprum: Deployer) 利用第一步盗取的流动性代币移除流动性代币从而获取大量的利益。

Arbitrum公链又一项目发生Rug Pull,涉及金额约300万美元

4.值得注意的是,项目方原本的流动性抵押合约并无漏洞,而是通过升级的方式将正常的流动性抵押奖励合约

(https://arbiscan.io/address/0x99801433f5d7c1360ea978ea18666f7be9b3abf7#code)

替换为了含有后门的流动性抵押奖励合约

(https://arbiscan.io/address/0xcb65d65311838c72e35499cc4171985c8c47d0fc#code)

漏洞分析

本次攻击主要原因是Swaprum 项目方利用了代理合约可切换实现合约的功能,将正常的实现合约切换至存在后门函数的实现合约,从而后门函数盗取了用户抵押的流动性资产。

资金追踪

截止发文时,Beosin KYT 反洗钱分析平台发现被盗的约 1628 个 ETH(约 300 万美金)资金已跨链至以太坊上,并且向 Tornado Cash 存入了 1620 个 ETH。

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
上一篇 2023年5月19日 下午10:44
下一篇 2023年5月19日 下午10:50

相关推荐

  • 代币解锁周报|BLUR投资人及核心贡献者份额将于本周起开始解锁

    通常而言,代币解锁可分为线性解锁(Linear Unlocks)和一次性解锁(Cliff Unlocks)。一次性解锁是指代币处于锁定状态,直到一个特定事件或日期发生时,锁定的代币将会一次性全部释放。一般情况下项目方空投的代币就是「一次性解锁」的一部分。线性解锁是指代币在一段时间内以稳定、固定的速度每日进行释放。流动性激励通常包含在线性解锁中。

    2023年6月12日
    2.7K
  • 以太坊合并后,质押者需要纳税吗?

    没有一个国家或地区针对合并后如何处理你的 ETH 制定特定的税收法规或指南。出于税收目的,合并可能会被归类为软分叉。美国税法有关于界定软分叉的规则,根据 IRS FAQ 30 ,当有协议更新(如合并)但不产生新的加密货币时,协议就发生软分叉。

    2022年11月23日
    289
  • Buidler DAO:LSD 生态全景扫描与前沿发展

    Liquidity Staking Derivatives,简称 LSD,是用户通过联合质押方式质押 ETH 换取的凭证,LSD 代表了持有者的质押资产,持有 LSD 可以享受质押收益。LSD 是一种相对较新的代币类型,也是 ERC-20 Token, 它使质押者能够通过释放其质押的加密货币 ( 例如 ETH),以此来获得回报。

    2023年4月20日
    6.1K

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613