韩国京畿道城南市Wemix Tower。图片来源:Ho-jeong Lee

Wemix Team表示,7月26日发生的WEMIX$合约权限事故,原因已查明,为代理合约初始化函数存在漏洞所致。

Wemix Team称,7月26日18时17分,WEMIX$相关两份智能合约的管理权限被转移至第三方。其中,一份是用于维持WEMIX$价格稳定的“DIOS”合约,另一份是用于WEMIX$与抵押资产1:1兑换的“AMA”合约。

攻击者在单笔交易中部署攻击合约,夺取上述两份合约控制权后,连续9次发起闪电贷并执行兑换操作,异常铸造522万5524.9997枚WEMIX$。

Wemix Team表示,此次事故并非内部系统遭入侵,也不是管理员私钥泄露,而是攻击者利用链上公开智能合约中的漏洞实施攻击。

据介绍,DIOS和AMA在首次部署时均采用代理合约设计,后续可替换逻辑合约。按照该设计,合约部署后需执行一次initialize函数,以设置管理员地址owner。2022年10月部署时,initialize仅被正常执行一次,管理员权限也已正确配置。

问题出现在2022年11月进行第三次升级时。代码修改后,initialize的调用限制由“仅允许首次执行一次”变为“最多可执行两次”。与此同时,第二次调用initialize并未设置单独的访问控制,导致任何人都可直接调用该函数并重新设置管理员地址,相关漏洞由此遗留。

Wemix Team称,上述合约由外包开发公司负责开发和部署,目前相关开发及部署流程是否合规仍在核查中。根据WEMIX$终止计划,DIOS和AMA已停止使用,团队判断,攻击者此次瞄准的正是这类已停用合约中残留的漏洞。

在具体攻击路径上,攻击者先通过第二次调用initialize,将两份合约的管理员地址改为其自建攻击合约,随后为自身开放发行和兑换相关调用权限,并将发行所得及手续费接收地址一并改为自身地址。此后,攻击者交替调用AMA的兑换功能与DIOS的价格调节发行逻辑,进而实现WEMIX$异常铸造。

Wemix Team表示,目前事件已进入调查阶段,受限于调查进展,暂时难以披露更多细节,待调查结束后将公布更具体的信息。

截至目前,按已转出资产计算,损失为72万3244.4936枚USDC.e和3万4752.3199枚WEMIX。Wemix Team还表示,在部分游戏代币中也发现了与WEMIX$相关的线索,相关交易仍在分析中,待损失规模及赔付范围确认后将另行公告。

已报案并追踪资金,服务将分阶段恢复

Wemix Team表示,事故最初由内部监控发现,系统当时捕捉到游戏代币价格异常波动。此后,团队识别出攻击者地址,并向交易所申请将相关地址列入黑名单,同时收回WEMIX$发行权限,以阻止进一步增发。

团队还回收了基金会提供的流动性,临时暂停WEMIX$与USDC.e相关流动性池交易;在Chainlink协助下,暂停CCIP桥和Play Bridge;同时停用WEMIX$兑换模块及PNIX DEX服务,并暂停游戏内区块链相关功能及NFT市场竞价功能。

在处置过程中,部分海外交易所出于预防目的,临时暂停WEMIX充值和提现。Wemix Team表示,正向相关交易所提供安全核验资料,并就恢复事宜进行协商。

Wemix Team称,已于7月28日13时向侦查机关正式报案,目前调查仍在进行中。团队已向侦查机关提交所掌握的链上分析资料配合调查;同时,已向资金流入的交易所及稳定币发行方提出冻结请求。其中,部分地址已完成冻结,仍有余额的地址则处于持续监控之下,团队也正通过包括国际协作在内的方式推进资金追回。

此外,Wemix Team表示,正在对当前运行中的合约以及历史部署的全部合约进行全面排查,并将采取措施,避免异常铸造的WEMIX$对生态造成负面影响。

服务恢复方面,团队表示,后续将优先恢复不依赖WEMIX$的游戏相关服务。其中,与WEMIX$关联度相对较低的“Legend of Ymir”区块链内容计划于当日内恢复,具体安排将在确认后另行公布。

关键词

#Wemix Team #WEMIX$ #DIOS #AMA #智能合约 #代理合约 #initialize函数 #闪电贷 #USDC.e #PNIX DEX
版权所有 © DigitalToday。未经授权禁止转载或传播。