ExactInputV3Swap函数TransitFinance因缺乏合法的pool输入验证而受到攻击

swap 函数 导致 攻击 2023-12-20 95
据金色财经报道,Beosin旗下EagleEye安全风险监控、预警与阻断平台监测显示,Transit Finance项目遭到了一次攻击。Beosin安全团队经过分析发现,攻击是通过Transit Finance的SwapRouter中的exactInputV3Swap函数实施的,该函数由于缺乏对pool输入的合法校验而被攻击。

具体而言,在一笔交易中,攻击者传入了伪造的pool和WBNB/BUSD池子路径,从而在第一次兑换中控制了actualAmountIn。这导致SwapRouter将伪造的actualAmountIn作为在WBNB/BUSD池子中兑换的初始值,从而窃取了SwapRouter中的BUSD。这次攻击的手法相当狡猾,引起了人们对DeFi项目安全性的担忧。

相关推荐