以太坊代币“假充值”漏洞(CNVD-2020-30025)

admin 2023-12-22 07:59:33 Ali_nonvd 来源:ZONE.CI 全球网 0 阅读模式
以太坊代币“假充值”漏洞(CNVD-2020-30025)

CVE编号

N/A

利用情况

暂无

补丁情况

N/A

披露时间

2020-05-06
漏洞描述
以太坊是一个开放的区块链平台。以太坊代币交易回执中 status 字段某些代币合约的 transfer 函数对转账发起人(msg.sender)的余额检查方式存在逻辑漏洞。攻击者可以利用该漏洞虚假充值增加个人账户代币金额。
解决建议
:除了判断交易事务 success 之外,还应二次判断充值钱包地址的 balance 是否准确的增加。其实这个二次判断可以通过 Event 事件日志来进行,很多中心化交易所、钱包等服务平台会通过 Event 事件日志来获取转账额度,以此判断转账的准确性。但这里就需要特别注意合约作恶情况,因为 Event 是可以任意编写的,不是强制默认不可篡改的选项。
参考链接
https://www.cnvd.org.cn/flaw/show/CNVD-2020-30025
CVSS3评分 5.8
  • 攻击路径 网络
  • 攻击复杂度 N/A
  • 权限要求 无
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 部分地
  • 保密性 无
  • 完整性 部分地
AV:N/AC:M/Au:N/C:N/I:P/A:P
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0