BSC生态DeFi项目BonfireSwap曝安全漏洞,用户资产遭窃
区块链安全机构慢雾近日发布监测报告,指出BSC(币安智能链)上DeFi项目BonfireSwap于9月16日遭受安全攻击,导致用户资产损失。初步估算,共有41名代币持有者受到影响,损失金额约5万美元。
漏洞根源:路由合约访问控制缺失
根据技术分析,此次攻击的核心问题在于项目路由合约中的一个关键函数存在设计缺陷。具体而言,合约中的transfer函数未能实施必要的访问控制机制。
- 关键缺陷:该函数既未验证调用者(
msg.sender)是否与转账发起方(from)为同一地址,也未检查调用者对from地址的代币授权额度。 - 攻击路径:这使得攻击者可以任意指定任何受害者地址作为
from参数,同时将自己控制的地址设置为接收方(to)。
攻击手法:利用预授权与代币池套利
攻击者利用了这一漏洞执行了多步操作:
首先,攻击者瞄准了那些曾对BonfireSwap路由合约进行过代币授权的普通用户。由于合约漏洞,攻击者可以绕过权限检查,直接调用transfer函数,将这些受害者的地址设为转出方,从而“替”他们发起转账。
随后,攻击者将窃取的代币转入项目的同代币资金池中进行兑换操作,最终将资金转移出去,完成套现。整个过程利用了合约逻辑的缺陷,而非破解加密算法。
影响与启示
此次事件导致41名用户的资产受损,再次为DeFi领域敲响了安全警钟。它凸显了智能合约中,尤其是处理资产转移的核心函数,进行严格访问控制和输入验证的极端重要性。对于用户而言,在授权合约操作权限时需保持警惕,仅授权必要且可信的合约。
项目方应在合约开发及上线前,进行彻底的安全审计与测试,重点关注权限管理、状态变更等关键环节,以防类似漏洞被利用。