ZetaChain 承认其最近的漏洞背后的漏洞已通过其错误赏金计划报告,但被视为预期行为。
根据 ZetaChain 周三发布的事后分析,该事件引发了对该协议如何评估漏洞赏金提交的内部审查,特别是那些涉及多步攻击路径的攻击路径,这些攻击路径在单独查看时可能看起来无害。
周日,该项目的跨链网关合约遭到攻击,以太坊、Arbitrum、Base 和 BSC 上的 9 笔交易损失了约 334,000 美元,所有交易均来自该团队控制的钱包。
ZetaChain 表示没有用户资金受到影响,一天前它在暂停主网上的跨链交易以遏制违规行为时也强调了这一点。
DefiLlama 数据早些时候估计损失约为 30 万美元,而 ZetaChain 当时表示将在完成调查后发布完整的详细信息。
缺陷的结合使完全耗尽
ZetaChain 表示,攻击者将三个独立的设计漏洞链接在一起,这些漏洞本身看起来并不严重,但一起启用了该漏洞。网关合约允许发送不受限制的跨链指令,而接收方几乎可以执行任何合约上的任何命令,但块列表有限,无法覆盖基本的代币传输功能。
与网关交互的现有钱包保留无限的代币批准,并且不会被撤销。通过结合这些条件,攻击者指示网关从这些钱包中转移代币,系统毫无阻力地执行转移。
“这不是一次机会主义攻击,”ZetaChain 说道,并概述了攻击者如何提前做好准备,在漏洞利用前三天通过 Tornado Cash 为钱包提供资金,在 ZetaChain 上部署定制的 Drainer 合约,并在启动交易之前运行地址中毒活动。
漏洞报告在利用之前被驳回
在事后分析中,ZetaChain 确认核心问题是早些时候通过其错误赏金计划提出的,但当时并未被视为威胁。该团队表示,这促使人们重新评估如何处理描述复杂攻击组合而不是孤立错误的报告。
“这个错误被报告了,但他们只是忽略了它,”一位用户在 X 上写道,并补充说,当前的错误赏金结构通常无法奖励研究人员在漏洞被利用之前识别出漏洞。
事件发生后,ZetaChain 表示已通过向主网节点发布补丁来禁用网关的任意调用功能。该平台还从其存款流程中删除了无限制的代币审批,代之以精确金额的审批,以降低类似攻击模式的风险。
