Nimiq因OpenGSN和HTLC智能合约漏洞损失约50,463美元
Nimiq报告的损失涉及影响ERC20PermitHTLCHandler合约及现有代币配额的中继授权漏洞。 根据9月18日的报道和链上分析,Nimiq在一次涉及OpenGSN和HTLC智能合约集成的漏洞中损失了约50,463美元。该事件是在攻击者利用中继设置和验证漏洞触发受害者余…

根据9月18日的报道和链上分析,Nimiq在一次涉及OpenGSN和HTLC智能合约集成的漏洞中损失了约50,463美元。该事件是在攻击者利用中继设置和验证漏洞触发受害者余额转账后披露的。
尼米克分析
NIMIQ是本报告中的重要点。读者应将其与当前官方披露和市场数据进行比较。
发生了什么
报道称,受影响的组件是Nimiq的ERC20PermitHTLCHandler,一个用于哈希时间锁定合同流程的处理程序。此次事件涉及类似OpenGSN的中继,即重列器可以代表用户提交交易,而合同则使用授权数据判断该操作是否有效。
技术分析将损失归因于未向操作者提供的呼叫者信息验证。据报道,攻击者从受害者钱包中窃取了稳定币,区块链记录显示在后续HTLC赎回前,转移金额约为26,130.64美元USDC、24,332.49USDT0和0.661美元。
| 事故详情 | 报告信息 |
|---|---|
| 受影响项目 | 尼米克 |
| 报告损失 | 约50,463美元 |
| 组成部分 | ERC20许可HTLCHandler |
| 相关基础设施 | OpenGSN 中继和 HTLC 合同 |
| 报告资产 | USDC、USDT0 和 USDC.e |
| 披露时间 | 事件发生于9月16日;英文报告于9月18日出现 |
漏洞利用的运作方式
根据技术事件分析,攻击者首先注册了一个中继设置,包括POL值封、中继枢纽授权和工人注册。随后攻击者使用Nimiq的HTLC处理器作为转发器。关键问题是相关的开放和执行路径接受了伪造的发送方值,而不需要真实的用户签名将通话绑定为受害者。
攻击者随后可以利用现有或近乎无限的代币配额。中继提交调用后,操作者将资产从受害者钱包转移,随后攻击者完成HTLC流,并利用合约的秘密释放路径赎回资金。
区块链数据提供了转账和赎回事件的公开轨迹,但具体的受害者方配额历史和合约部署背景应独立审查。因此,报告的美元损失以事件估计呈现,而非经审计的最终总额。
事件所显示的内容
中继系统不将签名检查设为可选。合同不仅必须验证呼叫通过批准的转接者到达,还必须确认申报用户、请求的动作、令牌、金额、nonce、deadline和签名彼此对应。仅靠转发者注册无法确立用户同意。
代币批准又增加了一层风险。即使钱包所有者未签署利用交易,旧的授权也可能赋予易受攻击的处理者转移资金的权限。用户应审查并撤销不必要的批准,开发者应限制授权,测试对抗性发送方字段,并监控中继注册和执行路径。
阅读 可读的事件报告、 技术分析 和 利用交易。关注更多智能合约安全报道,请访问 VORTFLUX。
本报告解释了市场背景、关键发展、重要风险以及读者应关注的实际要点,以应对新信息的出现。
读者要注意的是,这一发展应结合当前市场流动性、监管条件、交易对手风险及项目公开文件进行评估。价格变化迅速,历史数据不能保证未来表现。独立核查、明确托管条款和谨慎仓位规模仍非常重要,才能采取行动。随着公司、交易所和监管机构发布更多信息,情况可能会有所变化。
读者应核实当前信息,评估流动性和法律条款,并独立评估市场风险,然后再采取行动。



