![]() 作者|贾大有 编辑|杨舒芳 近日,慢雾科技发布的预警称,部分恶意EOS合约存在吞噬用户RAM的安全风险。此外,FOMO3D的山寨游戏EOS Fomo3D已经遭遇整型溢出攻击。 7月25日,慢雾科技发布了EOS Fomo3D游戏合约遭遇溢出攻击的预警。遭受整型溢出攻击后,合约资金池变成负数。 慢雾科技向冲科技表示,情报来源于币乎的文章。 据介绍,EOS Fomo3D代码中本身存着bug。主创团队用code权限开启了用户账号的后门,一旦使用“updateAuth”操作,系统权限就会授予代码,掌控代码的人会间接掌握EOS的转账权。中文开源社区中的用户“神农大哥”测试后证实,用户没有给出私钥的情况下,EOS全部转到了合约账户上。 测试证实,游戏团队的code权限可以绕过私钥,直接转走用户的EOS。 更严重的是系统的整型溢出问题。EOS Fomo3D游戏被整型溢出攻击后,智能合约内部数据已经损坏。之后团队发布公告,称遭遇溢出攻击,技术正在修复。 此前,就有报道指出,EOS代币合约存在整型溢出的问题,另外还有权限检查不严谨、API函数不规范使用、常规代码错误等问题。 慢雾科技表示,细节暂时不直接公开。Keywolf告诉冲科技,需要等交易所、钱包、DApp等方面进行修复。在防御方面,相关项目方在做转账操作时,需要严格判断目标地址是否为恶意合约地址。 |
| 本文出处: https://www.toutiao.com/a6582757643717181955/ |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|