加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > NEAR > Info

安全團隊:Multichain的Anyswap V4 Router合約遭遇搶跑攻擊,攻擊者獲利約13萬美元_TRA:SWAP

Author:

Time:1900/1/1 0:00:00

金色財經報道,據區塊鏈安全審計公司Beosin旗下BeosinEagleEye安全風險監控、預警與阻斷平臺監測顯示,2023年2月15日,攻擊者利用MEV合約(0xd050)在正常的交易執行之前(用戶授權了WETH但是還未進行轉賬)搶先調用了AnyswapV4Router合約的anySwapOutUnderlyingWithPermit函數進行簽名授權轉賬,雖然函數利用了代幣的permit簽名校驗,但是本次被盜的WETH卻并沒有相關簽名校驗函數,僅僅觸發了一個fallback中的deposit函數。在后續的函數調用中攻擊者就能夠無需簽名校驗直接利用safeTransferFrom函數將_underlying地址授權給被攻擊合約的WETH轉移到攻擊合約之中。攻擊者獲利約87個以太坊,約13萬美元,BeosinTrace追蹤發現目前被盜資金有約70個以太坊進入了0x690b地址,還有約17個以太坊還留在MEVBOT的合約中。交易哈希:0x192e2f19ab497f93ed32b2ed205c4b2ff628c82e2f236b26bec081ac361be47f

安全團隊:AzukiOfficial的Discord服務器遭到攻擊:金色財經消息,據CertiK監測,@AzukiOfficial的Discord服務器遭到攻擊。請社群用戶在服務器修復之前不要點擊任何鏈接![2023/1/28 11:33:37]

安全團隊:跨鏈DEX聚合器Transit Swap因任意外部調用問題被黑,被盜資金規模超2300萬美元:10月2日消息,據慢霧安全團隊情報,2022年10月2號跨鏈DEX聚合器TransitSwap項目遭到攻擊,導致用戶資產被非預期的轉出。慢霧安全團隊分析評估此次被盜資金規模超過2300萬美元,黑客地址為0x75F2...FD46和0xfa71...90fb。接著對此次攻擊過程進行了分析:

1. 當用戶在Transit Swap進行swap時,會先通過路由代理合約(0x8785bb...)根據不同的兌換類型選擇不同的路由橋合約。隨后路由橋合約(0x0B4727...)會通過權限管理合約(0xeD1afC...)的 claimTokens 函數將用戶待兌換的代幣轉入路由橋合約中。因此在代幣兌換前用戶需要先對權限管理合約(0xeD1afC...)進行授權。

2. 而 claimTokens 函數是通過調用指定代幣合約的 transferFrom 函數進行轉賬的。其接收的參數都由上層路由橋合約(0x0B4727...)傳入,本身沒有對這些參數進行任何限制只檢查了調用者必須為路由代理合約或路由橋合約。

3. 路由橋合約(0x0B4727...)在接收到用戶待兌換的代幣后會調用兌換合約進行具體的兌換操作,但兌換合約的地址與具體的函數調用數據都由上層路由代理合約(0x8785bb...)傳入,路由橋合約并未對解析后的兌換合約地址與調用數據進行檢查。

4. 而代理合約(0x8785bb...)對路由橋合約(0x0B4727...)傳入的參數也都來自于用戶傳入的參數。且代理合約(0x8785bb...)僅是確保了用戶傳入的 calldata 內各數據長度是否符合預期與所調用的路由橋合約是在白名單映射中的地址,未對 calldata 數據進行具體檢查。

5. 因此攻擊者利用路由代理合約、路由橋合約與權限管理合約均未對傳入的數據進行檢查的缺陷。通過路由代理合約傳入構造后的數據調用路由橋合約的 callBytes 函數。callBytes 函數解析出攻擊者指定的兌換合約與兌換數據,此時兌換合約被指定為權限管理合約地址,兌換數據被指定為調用 claimTokens 函數將指定用戶的代幣轉入攻擊者指定的地址中。實現了竊取所有對權限管理合約進行授權的用戶的代幣。

此次攻擊的主要原因在于 Transit Swap 協議在進行代幣兌換時并未對用戶傳入的數據進行嚴格檢查,導致了任意外部調用的問題。攻擊者利用此任意外部調用問題竊取了用戶對Transit Swap授權的代幣。

截止到目前,黑客已將 2,500 BNB 轉移到 Tornado Cash,剩余資金分散保留在黑客地址中。經過黑客痕跡分析發現,黑客存在從 LATOKEN 等平臺存提款的痕跡。慢霧 MistTrack 將持續跟進被盜資金的轉移以及黑客痕跡的分析。[2022/10/2 18:37:27]

安全團隊:DARK POOL項目代幣價格下跌超86%:金色財經消息,據CertiK監測,DARK POOL (DPC) 項目代幣價格下跌86%以上。其多個錢包資產已被出售并轉移至EOA 0xD0ABc。

BSC地址:0x280fa78f7a5b87fea9b058cc4a34417a077feb28[2022/9/27 22:33:30]

Tags:TRASWAPANSRANWall Street Decentral TokenMiQiSwapTITANS幣Uranium Finance

NEAR
「GMX樂高」一覽:盤點建立在GMX上的28個項目_GMX:BETH幣

原文來源:TokenInsight可組合性是DeFi的核心功能,使開發人員通過集成現有協議來快速創建新項目。一個現有協議便是GMX,它在2022年取得了輝煌的成績.

1900/1/1 0:00:00
以太坊上海升級前聊LSD和DVT_ETH:ATOR價格

在Vitalik的文章及Ethereum社區提出的一些Roadmap中,對于ETH2.0之后的規劃,都有提到一個核心觀點——中心化出塊、去中心化驗證.

1900/1/1 0:00:00
8V關於下架 BNX / USDT 幣幣交易對的公告_HTT:https://etherscan.io

親愛的8V用戶: 8V已于2023年02月16日14:00下架BNX/USDT幣幣交易對。BNX的充幣和提幣服務將繼續為您開啟.

1900/1/1 0:00:00
MATIC新的動作已經出現,ZK熱度飆升,留意它!_POL:OLY

Polygon,以前稱為MaticNetwork,是一個提供以太坊兼容性的多鏈系統,旨在擴展以太坊網絡以滿足去中心化應用程序(dApp)不斷增長的需求.

1900/1/1 0:00:00
Ongoing Spot Campaigns_OIN:SPONGE

DearKuCoinUsers,KuCoinhasworkedwiththeTRON(TRX)projectteamtoarriveatasolutionforreducingwithdrawa.

1900/1/1 0:00:00
關于上線METIS 及WOO 的公告(0701)_METIS:Doge of Woof Street

親愛的用戶: 您好!CoinMark現貨交易區將于2022年7月1日上線METIS(MetisToken)及WOO(WOONetwork).

1900/1/1 0:00:00
ads