Статья Эксплуатация уязвимости мульти-отправок в Ethereum платежных шлюзах

devqp

Специалист
При обработке транзакций Ethereum некоторые платежные шлюзы уязвимы к эксплуатации через механизм мульти-отправок смарт-контрактов. Рассмотрим реальный кейс:

Описание инцидента:
На аукционной площадке пользователь внес депозит в $2 ETH, но получил кредит $11.3k. Причина: транзакция содержала один вход и три выхода:
- $300 на адрес X
- $2 на адрес площадки
- $11000 на адрес Y

API шлюза ошибочно интерпретировало общую сумму транзакции (total) как сумму депозита, хотя на адрес площадки поступило лишь $2.

Техническая уязвимость:
Хотя Ethereum нативно не поддерживает транзакции с несколькими выходами, смарт-контракты реализуют эту функциональность. Пример контракта для мульти-отправки:

Код:
pragma solidity ^0.8.0;

contract MultiSend {
    function multiSend(address[] memory recipients, uint256[] memory amounts) public payable {
        require(recipients.length == amounts.length, "Arrays length mismatch");
        for (uint256 i = 0; i < recipients.length; i++) {
            payable(recipients[i]).transfer(amounts[i]);
        }
    }
    receive() external payable {}
}

Вектор атаки:
Для эксплуатации уязвимого шлюза:
1. Отправьте $1000 на адрес MultiSend-контракта
2. Контракт распределит средства в одной транзакции:
- $999 на ваш адрес возврата
- $1 на адрес платежного шлюза
3. Система шлюза, анализирующая только общую сумму транзакции ($1000), зачислит $1000, хотя фактически получен $1.

Важно: Уязвимость актуальна только для шлюзов, которые:
- Не проверяют происхождение транзакций (смарт-контракты)
- Используют общую сумму транзакции (total) вместо конкретного выхода
По оценкам, 90% современных шлюзов защищены от данной атаки.
 
Похожие темы
devqp Статья Эксплуатация уязвимости Magento CVE-2022-24086: RCE через кассу Уязвимости и взлом 0
devqp Статья Эксплуатация уязвимости PHP привела к компрометации LockBit Уязвимости и взлом 0
devqp Статья Эксплуатация уязвимости Remote Code Execution в Magento (CVE-2022-24086) Уязвимости и взлом 0
Admin Интересно Эксплуатация уязвимости в Ghost CMS привела к взлому более 700 сайтов. Новости в сети 0
devqp Статья Эксплуатация привязанных PayPal на Instant-Gaming: методы обхода антифрода Фишинг, мошенничество, СИ 0
devqp Статья Эксплуатация Google Ads для распространения вредоносного ПО и сетевого взлома Уязвимости и взлом 0
G SQLMAP-обнаружение и эксплуатация SQL инъекции: детальное разъяснение (часть 1) Полезные статьи 0
I Брут-форс и эксплуатация скомпрометированных WordPress Уязвимости и взлом 0
Admin UFOLABSNEWS CISA требует от федеральных агентств устранить уязвимости Citrix до среды. Новости в сети 0
Admin UFOLABSNEWS GitLab предупреждает об уязвимости, позволяющей внедрять чужой код через электронную почту. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники обходят WAF для эксплуатации уязвимости в Oracle PeopleSoft. Новости в сети 0
Admin UFOLABSNEWS Уязвимости в OnePlus позволяют приложениям получать root-доступ без разрешений. Новости в сети 0
Admin UFOLABSNEWS CISA предупредила о новой волне атак с использованием уязвимости TeamCity. Новости в сети 0
Admin UFOLABSNEWS Обнаружены критические уязвимости в cPanel, позволяющие получить полный контроль над сервером. Новости в сети 0
Admin UFOLABSNEWS Антивирус Microsoft Defender перестаёт получать обновления из-за уязвимости нулевого дня. Новости в сети 0
Admin UFOLABSNEWS F5 выпустила обновления для устранения критической уязвимости в BIG-IP APM. Новости в сети 0
Admin UFOLABSNEWS Хакеры проигнорировали уязвимости, обнаруженные нейросетью Anthropic. Новости в сети 0
Admin UFOLABSNEWS Группа ShinyHunters заявила о взломе систем FBI с использованием уязвимости в Oracle PeopleSoft. Новости в сети 0
Admin UFOLABSNEWS Check Point предупредила об уязвимости нулевого дня в Security Management Server. Новости в сети 0
Admin UFOLABSNEWS D-Link предупредила о критической уязвимости в роутерах DIR-822A. Новости в сети 0
Admin UFOLABSNEWS Хакеры начали эксплуатировать три уязвимости в ядре Linux, скрывавшиеся 14 лет. Новости в сети 0
Admin UFOLABSNEWS Агентство CISA предупредило об активной эксплуатации уязвимости в коммутаторах Zyxel. Новости в сети 0
Admin UFOLABSNEWS Уязвимости в продуктах Zyxel и Veeam активно эксплуатируются злоумышленниками. Новости в сети 0
Admin UFOLABSNEWS Две критические уязвимости RCE угрожают сотням тысяч сайтов на WordPress. Новости в сети 0
Admin UFOLABSNEWS Cisco предупреждает о новой уязвимости нулевого дня в ISE с оценкой 10.0 по шкале CVSS. Новости в сети 0
Admin UFOLABSNEWS Acronis предупредила об эксплуатации уязвимости в плагине Backup для cPanel. Новости в сети 0
Admin UFOLABSNEWS CISA предупредила об использовании уязвимости VMware ransomware-группами. Новости в сети 0
Admin UFOLABSNEWS Китайские хакеры используют уязвимости Chrome и Windows для распространения бэкдора GRIMWEDGE. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимости в JFrog для внедрения Rust-бэкдора. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют уязвимости Cisco FMC для распространения ransomware Qilin. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники использовали уязвимости в JFrog Artifactory для получения прав администратора. Новости в сети 0
Admin UFOLABSNEWS Кибершпионы используют новый набор эксплойтов BlueMoon для атак через уязвимости в Windows и Chrome. Новости в сети 0
Admin UFOLABSNEWS Check Point устранила две критические уязвимости в VPN-сертификатах. Новости в сети 0
Admin UFOLABSNEWS Chrome снова атакуют через уязвимости в движке V8. Google закрыла седьмой zero-day за год. Новости в сети 0
Admin UFOLABSNEWS Skullcandy Dime 3 подвержены уязвимости Bluetooth. Новости в сети 0
devqp Статья Критические уязвимости SIM-карт: методы взлома и защита Уязвимости и взлом 0
Admin UFOLABSNEWS SAP предупреждает о критической уязвимости 'OVERPASS' в ядре системы. Новости в сети 0
Admin UFOLABSNEWS OpenAI подтвердила, что GPT-6 Astra способна находить уязвимости нулевого дня. Новости в сети 0
Admin UFOLABSNEWS Хакеры начали атаковать корпоративные VPN-шлюзы NetScaler в течение суток после публикации кода уязвимости. Новости в сети 0
Admin UFOLABSNEWS Хакеры используют уязвимости в MikroTik RouterOS для захвата роутеров. Новости в сети 0
Admin UFOLABSNEWS ConnectWise предупреждает о новой уязвимости в ScreenConnect. Новости в сети 0
Admin UFOLABSNEWS N-able выпустила экстренный патч для критической уязвимости в платформе N-central. Новости в сети 0
Admin UFOLABSNEWS Обнаружены критические уязвимости в VMware Workstation и Fusion. Новости в сети 0
Admin UFOLABSNEWS Google выпустила обновление Chrome для устранения активно эксплуатируемой уязвимости в V8. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники эксплуатируют две уязвимости нулевого дня в устройствах SonicWall SMA 1000. Новости в сети 0
Admin UFOLABSNEWS В GeoNetwork обнаружены четыре уязвимости, угрожающие серверам государственных геопорталов. Новости в сети 0
Admin UFOLABSNEWS Злоумышленники используют критические уязвимости в Langflow и Ruby on Rails для сбора данных и удалённого доступа. Новости в сети 0
devqp Статья Уязвимости генерации Unpredictable Number в EMV и методы извлечения ARQC Уязвимости и взлом 0
Admin UFOLABSNEWS Обнаружены две уязвимости в роботе Unitree G1 EDU, позволяющие выполнять произвольный код с правами root. Новости в сети 0
Admin UFOLABSNEWS В ServiceNow обнаружены три критические уязвимости с максимальным уровнем опасности. Новости в сети 0

Название темы