Back to Blog

CVE-2021–39137 野外漏洞利用簡析

Code Auditing
August 28, 2021
2 min read

CVE-2021-39137 是一個幾天前被回報並修復的漏洞。然而,並非所有以太坊節點都已套用此修補程式。我們觀察到該漏洞已被一筆惡意交易利用。

攻擊交易

https://tx.blocksecteam.com/tx/0x1cb6fb36633d270edefc04d048145b4298e67b8aa82a9e5ec4aa1435dd770ce4

此交易包含一個位址為 0x4 的 STATICCALL。這是一個預編譯的智慧合約 dataCopy。其參數如下:

inOffset = 0, inSize = 32, retOffset = 7 且 retSize = 32。

0x4 智慧合約

圖 1

由於 STATICCALL 的目標是 0x4 預編譯合約,它將執行圖 1 中的 RunPrecompiledContract 函式。

圖 2

圖 3

根據圖 2/3,0x4 智慧合約僅僅是回傳了 in 指標的參考。

圖 4

圖 5

圖 4 是操作碼 STATICCALL 的程式碼。在第 751 行,args 指向 EVM 記憶體的 [inOffset ~ inOffset + inSize],即 Mem[0:32]。

根據圖 5 以及對 0x04 程式碼邏輯(圖 2/3)的分析,回傳值 (ret) 是與 args 相同記憶體的參考。也就是說,它也指向 Mem[0:32]。

漏洞

在該漏洞程式碼(版本 1.10.7)中,第 762 行將 ret 的內容複製到 Mem[retOffset : retOffset + retOffset],即將 Mem[0:32] 複製到 Mem [7:7+32]。此操作意外地更改了 ret 的內容。這意味著 0x4 預編譯合約的回傳值已被修改。

在修復後的版本(1.10.8)中,它對 ret 進行了複製(第 766 行)。這解決了該漏洞,因為第 767 行的複製操作無法修改 ret 的內容。

CVE-2021–39137 漏洞因節點未及時更新修補程式而遭到惡意交易利用。此缺陷涉及以太坊虛擬機器記憶體操作中的瑕疵,但已在版本 1.10.8 中修復。為確保系統安全,建議所有以太坊節點立即更新至最新版本。

貢獻者

此攻擊分析由 Siwei Wu, Yufeng Hu, Lei Wu, Yajin Zhou@BlockSec 完成

Sign up for the latest updates
Harmony 跨鏈 ONE 鑄幣事件 + 約4700萬美元金鑰洩露損失 | BlockSec
Security Insights

Harmony 跨鏈 ONE 鑄幣事件 + 約4700萬美元金鑰洩露損失 | BlockSec

2026年8月10日至16日期間,共5起重大安全事件,量化損失約4700萬美元。深度分析聚焦Harmony Layer-1鏈實作缺陷:跨分片收據重放導致原生ONE被未授權鑄造,目的分片以未驗證的MerkleProof.ShardID及BlockNum欄位判定收據已花費標記,而非依簽署來源標頭,使已入帳收據可重放而無對應來源分片扣款。約偽造3.01兆ONE,惟其名目價值遠超代幣市值,無法變現亦未確認實現損失,故Harmony不計入總額;約4700萬美元來自私鑰洩露(未知巨鯨錢包約2500萬、Kite約1400萬、Coinsbuy約790萬)及Fox業務邏輯缺陷(約11.7萬)。

~$160萬美元損失:Moke代幣、LpdFi遭攻擊利用 | BlockSec週報
Security Insights

~$160萬美元損失:Moke代幣、LpdFi遭攻擊利用 | BlockSec週報

2026年8月3-9日當週,BNB Chain發生2起重大安全事件,總損失約160萬美元,均源於價格操縱。LpdFi事件(約69.7萬美元)重複使用同一可操縱的PancakeSwap流動池儲備進行訂單估值和利息贖回,使攻擊者虛增本金並操控池子以索取超額利息。Moke Token事件(約90.6萬美元)結合可操縱現貨價格與重複LP分紅計算,多次領取虛增的MOKE及BNB分紅。

COLDCARD事件:當錢包的「隨機」助記詞並不隨機
Security Insights

COLDCARD事件:當錢包的「隨機」助記詞並不隨機

COLDCARD固件存在靜默構建整合漏洞,導致比特幣種子生成回退至軟件RNG,其弱隨機性使錢包種子可被離線破解。由於弱點存在於種子本身,固件更新無法修復;截至2026年8月7日,已確認損失達1,405 BTC(約9,100萬美元),私下估計高達2,055 BTC。

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit