BNB Chain项目遭漏洞攻击,5.2万美元资产被套利转移

区块链安全社区近期披露了一起典型的安全事件。根据GoPlus中文社区发布的详细分析,7月28日,部署在BNB Chain上的项目Crypto DAO遭遇了智能合约攻击。其代币PRO的合约中存在一个关键的访问控制漏洞,被攻击者利用,最终导致了约5.2万美元的损失。

攻击手法剖析:单笔交易内的价格操纵

本次攻击的核心在于合约中一个名为“exec”的函数。由于缺乏必要的权限校验,任何外部地址都可以直接调用这个函数。攻击者巧妙地设计了一笔交易,在其中多次重复调用该函数。

  • 每次调用,函数都会自动将合约中锁定的50枚PRO代币兑换成USDT。
  • 在短时间内高频执行此操作,迅速耗尽了合约中预留的167,200枚PRO代币。
  • 这种集中、大量的卖出行为,人为地大幅压低了PRO在相关交易对中的价格,创造了套利空间。

最终,攻击者利用被操纵的价格差,成功将兑换来的USDT转移至预先设定的接收地址,完成了套利。整个过程在单笔交易内一气呵成,显示了攻击者娴熟的操作技巧。

安全漏洞根源:缺失的访问控制机制

这起事件的根本原因非常明确:被攻击合约的“exec”函数完全没有设置访问控制。在智能合约开发中,关键的资金操作函数必须严格限制调用权限,通常只允许合约所有者或特定白名单地址触发。

此处的漏洞使得该函数成为一个公开的“后门”,攻击者可以无需任何授权即可执行核心的资产兑换逻辑。这是智能合约安全中最基础但也最常被忽视的缺陷之一。

此次事件再次为整个DeFi生态敲响了警钟。项目方在部署合约前,必须进行彻底的安全审计,尤其要重视权限管理逻辑的审查。对于投资者而言,了解所参与项目的合约安全状况,也应成为做出决策前的基本功课。