一个新钱包正在购买价值2000万美元的$jlp
Wallet: C7fQngbhbknNt84PQpCzJV7LJsgVYBEM2xSXMwSJnCEV https://t.co/zZZev0hZnV
一个新钱包正在购买价值2000万美元的$jlp
Wallet: C7fQngbhbknNt84PQpCzJV7LJsgVYBEM2xSXMwSJnCEV https://t.co/zZZev0hZnV
新钱包正在购买 $20m 的 $jlp
Wallet: C7fQngbhbknNt84PQpCzJV7LJsgVYBEM2xSXMwSJnCEV https://t.co/I7bxzrtKPn
哇哦。DeFi 很难。但 MultisigFi 更难 https://t.co/Le3lu5wGpM
Driff 协议被黑并不像表面看起来那么简单。
让我们逐步了解实际发生的情况:
攻击者利用 durable nonces 功能提前数周预签交易,欺骗安全委员会(多签)批准这些交易。这最终使攻击者夺取了管理员权限,修改了提款限额,并清空了多个主要金库。具体如下:
1,创建了一个钱包并使用 durable nonces 预签交易,以欺骗多签批准
2,提交了两个预签交易 → 获得管理员权限
3,在几分钟内抽走了超过 15 种不同代币(JLP、SOL、USDC 等),约 2.7–2.85 亿美元
4,将资产转换为 USDC
5,通过 Wormhole 将资金桥接至以太坊,Backpack 也被怀疑参与了洗钱流程
6,将部分资产兑换成 ETH(约 19,913 ETH ≈ 42.6M 美元)
7,随后资金被转入多个可能与洗钱活动关联的地址
回顾 2022 年,Driff 也曾因逻辑缺陷而受影响