大多数攻击需要破门而入。这一次,攻击者从正门走了进来。
2021 年 9 月,运营 SushiSwap MISO 发射台的团队既没有遭到网络钓鱼,也没有丢失私钥,更没有部署存在漏洞的智能合约。他们做的事情平常得多:信任了一位贡献者。一名拥有代码提交权限的匿名承包商将自己的钱包地址植入拍卖前端,推送后让部署流水线完成了剩余的工作。当一场 NFT 拍卖结算时,大约 864.8 ETH——约 300 万美元——非但没有流向组织此次销售的项目方,反而流进了那位悄悄改写资金去向的开发者口袋。
This is a companion discussion topic for the original entry at https://namefi.io/r/zh-cn/blog/the-sushiswap-miso-insider-attack