加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

慢霧:簡析Punk Protocol 被黑過程_SDC:USDSP幣

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,去中心化年金協議PunkProtocol在公平啟動的過程中遭遇攻擊,損失約400萬美元,慢霧安全團隊以簡訊形式將攻擊原理分享如下:

?1.攻擊者調用CompoundModel合約的Initialize函數進行重復初始化操作,將合約Forge角色設置為攻擊者指定的地址。

慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取:12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1. Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native Token兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標 Router是否在協議的白名單中。

2. 經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

3. 不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

4. 惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。[2022/12/26 22:07:00]

?2.隨后攻擊者為了最大程度的將合約中資金取出,其調用了invest函數將合約中的資金抵押至Compound中,以取得抵押憑證cToken。

慢霧:Solana公鏈上發生大規模盜幣,建議用戶先將熱錢包代幣轉移到硬件錢包或知名交易所:8月3日消息,據慢霧區情報,Solana公鏈上發生大規模盜幣事件,大量用戶在不知情的情況下被轉移SOL和SPL代幣,慢霧安全團隊對此事件進行跟蹤分析:

已知攻擊者地址:

Htp9MGP8Tig923ZFY7Qf2zzbMUmYneFRAhSp7vSg4wxV、CEzN7mqP9xoxn2HdyW6fjEJ73t7qaX9Rp2zyS6hb3iEu、5WwBYgQG6BdErM2nNNyUmQXfcUnB68b6kesxBywh1J3n、GeEccGJ9BEzVbVor1njkBCCiqXJbXVeDHaXDCrBDbmuy

目前攻擊仍在進行,從交易特征上看,攻擊者在沒有使用攻擊合約的情況下,對賬號進行簽名轉賬,初步判斷是私鑰泄露。不少受害者反饋,他們使用過多種不同的錢包,以移動端錢包為主,我們推測可能問題出現在軟件供應鏈上。在新證據被發現前,我們建議用戶先將熱錢包代幣轉移到硬件錢包或知名交易所等相對安全的位置,等待事件分析結果。[2022/8/3 2:55:22]

?3.最后攻擊者直接調用withdrawToForge函數將合約中的cToken轉回Compound獲取到對應的底層資產并最終將其轉給Forge角色。

動態 | 慢霧:Cryptopia被盜資金發生轉移:據慢霧科技反洗錢(AML)系統監測顯示,Cryptopia攻擊者分兩次轉移共20,843枚ETH,價值超380萬美元。目前資金仍停留在 0x90d78A49 和 0x6D693560 開頭的兩個新地址,未向交易所轉移。據悉,今年早些時候加密貨幣交易所Cryptopia遭受了黑客攻擊,價值超過1600萬美元的以太坊和ERC-20代幣被盜。[2019/11/17]

?4.withdrawToForge函數被限制只有Forge角色可以調用,但Forge角色已被重復初始化為攻擊者指定的地址,因此最終合約管理的資產都被轉移至攻擊者指定的地址。

總結:本次攻擊的根本原因在于其CompoundModel的Initialize函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換Forge角色,最終造成合約管理的資產被盜。

Tags:SDCRUBRubicUSD1usdc幣是多少人民幣rubychainUSDSP幣

火幣下載
Coinbase創始人詳述:我們的使命、戰略與文化_COI:coinbase

本文來自Coinbase博客,作者為Coinbase創始人BrianArmstrong,并由鏈捕手編譯。從一開始,我建立Coinbase就是為了利用加密貨幣的力量并在世界上創造更多的自由.

1900/1/1 0:00:00
SushiSwap CTO:Optimism受VC影響偏袒Uniswap,故SushiSwap選擇更“可信中立”的Arbitrum_SHI:Vespa Shiba

鏈捕手消息,SushiSwap首席技術官JosephDelong發推表示,SushiSwap之所以選擇Arbitrum而非Optimism作為二層擴容方案.

1900/1/1 0:00:00
微軟宣布推出企業級元宇宙技術解決方案_ENT:ethylpenta

鏈捕手消息,據“微軟科技”視頻號消息,近期在微軟全球合作伙伴大會Inspire上,微軟公司董事長兼首席執行官SatyaNadella宣布了微軟EnterpriseMataverse企業元宇宙技術.

1900/1/1 0:00:00
幣安孵化的匿名網絡Nym如何擊破洋蔥的暗網神話_NYM:區塊鏈

作者:胡韜 提起暗網,人們很快聯想到販賣軍火、、身份護照信息等非法交易,而其背后的技術——洋蔥網絡也因此聲名大噪,無數次在海內外新聞頭條中吸引了眼球.

1900/1/1 0:00:00
Poly Network事件黑客交出多簽錢包秘鑰:“我要退出演出了”_POLY:POL

鏈捕手消息,PolyNetwork攻擊事件黑客今日下午通過鏈上轉賬留言,交出了3/4雙方多簽錢包的秘鑰,并表示自己將“退出演出”.

1900/1/1 0:00:00
Coinbase Pro將上線 AXS、REQ、TRU與WLUAN_OIN:biocoin

鏈捕手消息,CoinbasePro在推特宣布即將上線AxieInfinity、Request、TrueFi、WrappedLuna(WLUNA),如果滿足流動性.

1900/1/1 0:00:00
ads