加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > SAND > Info

慢霧:Numbers Protocol (NUM)代幣項目遭攻擊,請用戶迅速取消對跨鏈橋的授權_ETH:Uniswap Finance

Author:

Time:1900/1/1 0:00:00

據慢霧安全團隊情報,ETH鏈上的NumbersProtocol代幣項目遭到攻擊,攻擊者獲利約13,836美元。慢霧安全團隊以簡訊形式分享如下:

1.攻擊者創建了一個惡意的anyToken代幣,即攻擊合約,該惡意代幣合約的底層代幣指向NUM代幣地址;

慢霧:仍有大部分錢包支持eth_sign,僅少部分錢包提供安全風險警告:金色財經報道,在加密貨幣NFT板塊,越來越多的釣魚網站濫用 eth_sign 簽名功能來進行盲簽欺詐,提醒或禁用這種低級的簽名方法對于保護用戶安全是至關重要的,不少 Web3 錢包已經采取相關措施來對這種危險的簽名方法進行安全提示和限制。仍有一大部分加密錢包支持 eth_sign,其中少部分錢包提供 eth_sign 安全風險警告。如果用戶仍想要使用 eth_sign,他們可以選擇支持該功能的加密錢包。但是,用戶在使用這些錢包時需要特別注意安全警告,以確保其交易的安全性。[2023/5/11 14:57:14]

2.接著調用Multichain跨鏈橋的Router合約的anySwapOutUnderlyingWithPermit函數,該函數的功能是傳入anyToken并調用底層代幣的permit函數進行簽名批準,之后兌換出擁有授權的用戶的底層代幣給指定地址。但是由于NUM代幣中沒有permit函數且擁有回調功能,所以即使攻擊者傳入假簽名也能正常返回使得交易不會失敗,導致受害者地址的NUM代幣最終可以被轉出到指定的攻擊合約中;

慢霧:Transit Swap黑客攻擊交易被搶跑,套利機器人獲利超100萬美元:10月1日消息,據慢霧安全團隊情報,Transit Swap 黑客轉移用戶 BSC 鏈 BUSD 資產時被套利機器人搶跑,區塊高度為21816885,獲利107萬BUSD。套利機器人相關地址列表如下:0xa957...70d2、0x90b5...8ff4、0xcfb0...7ac7、

截止到目前,在各方的共同努力下,黑客已將 70% 左右的被盜資產退還到Transit Swap開發者地址,建議套利機器人所屬人同樣通過service@transit.finance或鏈上地址與Transit Swap取得聯系,共同將此次被盜事件的受害用戶損失降低到最小。[2022/10/2 18:37:44]

3.接著攻擊者將獲利的NUM代幣通過Uniswap換成USDC再換成ETH獲利;

慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[2020/5/23]

此次攻擊的主要原因在于NUM代幣中沒有permit函數且具有回調功能,所以可以傳入假簽名欺騙跨鏈橋導致用戶資產被非預期轉出。

參考攻擊交易:https://etherscan.io/tx/0x8a8145ab28b5d2a2e61d74c02c12350731f479b3175893de2014124f998bff32

Tags:ETHSWAPNUMRANONEETHUniswap Financenum幣手機挖礦GRANC

SAND
Aave和StarkNet跨鏈的第一階段已經完成,將經過社區治理決策進行部署_AVE:StarkNet

Aave和StarkNet跨鏈的第一階段已經完成,將經過社區治理決策進行部署。Aave和StarkNet跨鏈第一階段是Aavev2以太坊aToken跨鏈StarkNet的智能合約基礎設施.

1900/1/1 0:00:00
火必制定《投資行為管理規定》 防范內幕交易與老鼠倉_OBI:Huobi

據吳說報道,火必宣布為規范員工投資及平臺交易,防范內幕交易、“老鼠倉”等各類行為,特制定《火必集團員工投資行為管理規定》,該規定將于2022年11月23日起正式生效.

1900/1/1 0:00:00
登月 Moonshot Web3 黑客松報名開啟_RES:SFX

登月2022Web3冬季黑客松報名于今日正式開啟,本次黑客松由登月工坊MoonshotCommons、香港科技大學加密金融實驗室、BlockchainAcademy、IOSGVentures、R.

1900/1/1 0:00:00
報告:Ripple的XRP持有量首次低于總流通量的50%_XRP:pledge幣釋放時間

根據Ripple發布的2022年第三季度XRP市場報告,Ripple的XRP持有量首次低于總流通量的50%,即在Ripple的各種錢包持有的XRP數量首次低于500億枚.

1900/1/1 0:00:00
Beosin:FTX Accounts Drainer地址已對大額資產進行兌換轉移跨鏈等操作_EOS:INE

據區塊鏈安全審計公司Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測顯示.

1900/1/1 0:00:00
Aptos&Sui上的多鏈NFT市場BlueMove即將推出IOS版本_APT:aptos幣價格估計

Aptos&Sui上的多鏈NFT市場即將推出其移動端IOS版本。目前BlueMove安卓版本已上架GooglePlay,且是美國Play商店中排名第一的藝術與設計類應用程序.

1900/1/1 0:00:00
ads