掃碼下載
BTC $76,812.44 -1.25%
ETH $2,286.64 -1.41%
BNB $624.52 -0.61%
XRP $1.39 -1.86%
SOL $83.92 -1.86%
TRX $0.3231 -0.44%
DOGE $0.0997 +1.72%
ADA $0.2466 -0.50%
BCH $447.22 -0.06%
LINK $9.25 -0.94%
HYPE $40.51 -4.28%
AAVE $97.80 +1.70%
SUI $0.9269 -0.33%
XLM $0.1645 -2.29%
ZEC $336.61 -6.23%
BTC $76,812.44 -1.25%
ETH $2,286.64 -1.41%
BNB $624.52 -0.61%
XRP $1.39 -1.86%
SOL $83.92 -1.86%
TRX $0.3231 -0.44%
DOGE $0.0997 +1.72%
ADA $0.2466 -0.50%
BCH $447.22 -0.06%
LINK $9.25 -0.94%
HYPE $40.51 -4.28%
AAVE $97.80 +1.70%
SUI $0.9269 -0.33%
XLM $0.1645 -2.29%
ZEC $336.61 -6.23%

慢霧:Connext 空投領取資格通過默克爾證明進行檢查,沒有資格領取空投的用戶無法繞過檢查領取他人的空投

2023-09-06 00:11:27
收藏

ChainCatcher 消息,据慢霧區情報,有部分帳戶的 NEXT 代幣被 Claim 到非預期的地址,慢霧安全團隊跟進分析後分享簡析如下:

用戶可以通過 NEXT Distributor 合約的 claimBySignature 函數領取 NEXT 代幣。其中存在 recipient 與 beneficiary 角色,recipient 角色用於接收 claim 的 NEXT 代幣,beneficiary 角色是有資格領取 NEXT 代幣的地址,其在 Connext 協議公布空投資格時就已經確定。

在用戶進行 NEXT 代幣 claim 時,合約會進行兩次檢查:一是檢查 beneficiary 角色的簽名,二是檢查 beneficiary 角色是否有資格領取空投。在進行第一次檢查時其會檢查用戶傳入的 recipient 是否是由 beneficiary 角色進行簽名,因此隨意傳入 recipient 地址在未經過 beneficiary 簽名的情況下是無法通過檢查的。

如果指定一個 beneficiary 地址進行構造簽名即使可以通過簽名檢查,但卻無法通過第二個對空投領取資格的檢查。空投領取資格檢查是通過默克爾證明進行檢查的,其證明應由 Connext 協議官方生成。因此沒有資格領取空投的用戶是無法繞過檢查領取他人的空投的。

app_icon
ChainCatcher 與創新者共建Web3世界