ZetaChain 区块链网络专注于实现不同区块链之间的互操作性,但遭遇了安全漏洞。该事件导致项目内部团队钱包中的资金损失。
漏洞利用机制的说明。 (图片来源:证券分析报告)
在事件发生后发布的一份声明中,ZetaChain 开发人员确认攻击已得到遏制。 “今天 ZetaChain GatewayEVM 合约遭到攻击,仅影响了 ZetaChain 团队内部的钱包,”该团队表示。 “我们已经阻止了攻击媒介,因此不会再有资金受到损害。”
根本原因:缺少访问控制
根据区块链安全公司慢雾初步分析,核心漏洞存在于ZetaChain的GatewayZEVM合约的call函数中。我们发现这个关键函数缺乏适当的访问控制机制和输入验证参数。
“由于缺少这些安全检查,该系统很容易被利用,”安全专家指出。该缺陷允许任何用户绕过标准限制,通过易受攻击的合约调用跨链调用,并在连接的外部区块链上执行未经授权的操作。
攻击方法
攻击者直接在ZetaChain上制作了特定的恶意调用,旨在触发欺诈性跨链事件。 ZetaChain 的中继器系统会监视和处理此类事件以促进跨链通信,并自动在目标链上接收并执行此恶意调用。这个过程最终让攻击者从目标钱包中抽走了资金。
SlowMist 对漏洞的技术分析。 (图片来源:慢雾)
据报道用户资金安全
ZetaChain 团队强调的一个关键点是,该漏洞仅限于内部钱包。开发人员迅速采取行动,在攻击者瞄准更广泛网络上用户持有的资产之前修补该漏洞。快速反应似乎避免了更广泛的资金损失。
报告总结道:“幸运的是,对于更广泛的加密社区来说,开发人员能够在攻击者损害用户资产之前快速修补漏洞。”目前尚未公开披露团队钱包中被盗资金的总价值。