加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取_USD:AWBTC價格

Author:

Time:1900/1/1 0:00:00

12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1.Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行NativeToken兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標Router是否在協議的白名單中。2.經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。3.不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。4.惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。

慢霧:Inverse Finance遭遇閃電貸攻擊簡析:據慢霧安全團隊鏈上情報,Inverse Finance遭遇閃電貸攻擊,損失53.2445WBTC和99,976.29USDT。慢霧安全團隊以簡訊的形式將攻擊原理分享如下:

1.攻擊者先從AAVE閃電貸借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子獲得5,375.5個crv3crypto和4,906.7yvCurve-3Crypto,隨后攻擊者把獲得的2個憑證存入Inverse Finance獲得245,337.73個存款憑證anYvCrv3Crypto。

2.接下來攻擊者在CurveUSDT-WETH-WBTC的池子進行了一次swap,用26,775個WBTC兌換出了75,403,376.18USDT,由于anYvCrv3Crypto的存款憑證使用的價格計算合約除了采用Chainlink的喂價之外還會根據CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的實時余額變化進行計算所以在攻擊者進行swap之后anYvCrv3Crypto的價格被拉高從而導致攻擊者可以從合約中借出超額的10,133,949.1個DOLA。

3.借貸完DOLA之后攻擊者在把第二步獲取的75,403,376.18USDT再次swap成26,626.4個WBTC,攻擊者在把10,133,949.1DOLAswap成9,881,355個3crv,之后攻擊者通過移除3crv的流動性獲得10,099,976.2個USDT。

4.最后攻擊者把去除流動性的10,000,000個USDTswap成451.0個WBT,歸還閃電貸獲利離場。

針對該事件,慢霧給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/6/16 4:32:58]

慢霧:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函數相關問題:據Multichain(AnySwap)早前消息,2022年01月18日,一個影響6個跨鏈Token的關鍵漏洞正在被利用。慢霧安全團隊進行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函數為檢查用戶傳入的Token的合法性,且未考慮并非所有underlying代幣都有實現permit函數,導致用戶資產被未授權轉出。慢霧安全團隊建議:應對用戶傳入的參數是否符合預期進行檢查,且在與其他合約進行對接時應考慮好兼容性問題。[2022/1/19 8:57:49]

慢霧:Let's Encrypt軟件Bug導致3月4日吊銷 300 萬個證書:Let's Encrypt由于在后端代碼中出現了一個錯誤,Let's Encrypt項目將在撤銷超過300萬個TLS證書。詳情是該錯誤影響了Boulder,Let's Encrypt項目使用該服務器軟件在發行TLS證書之前驗證用戶及其域。慢霧安全團隊提醒:數字貨幣行業有不少站點或內部系統為安全目的而使用 Let's Encrypt 自簽證書,請及時確認是否受到影響。如有影響請及時更新證書,以免造成不可預知的風險。用戶可查看原文鏈接在線驗證證書是否受到影響。[2020/3/4]

Tags:USDCRYPWBTCRYUSDDCryptoCarbonAWBTC價格crypto幣圈

比特幣價格
SpaceMine (MINE) 交易大賽,贏$14,000巨額獎勵_SPA:fsc幣usdt幣

Gate.io即將開啟SpaceMine(MINE)交易大賽,立即參與齊享價值$14,000美元獎勵.

1900/1/1 0:00:00
慢霧:朝鮮APT組織對NFT用戶大規模釣魚事件分析_BNB:ACK

原文作者:山&耀 原文來源:慢霧安全團隊 安全團隊發現疑似APT團伙針對加密生態的NFT用戶進行大規模釣魚活動,并發布了《“零元購”NFT釣魚分析》.

1900/1/1 0:00:00
Enjoy Up to 200% APY on ZBC with Huobi Earn_Huobi:AutoBitco Token

DearHuobiUsers,HuobiwillbelaunchingdepositeventsforZBC.Makeyourdepositstoearnhigh-yieldinterest!L.

1900/1/1 0:00:00
諾獎得主:特斯拉的股票“就像比特幣一樣”,估值全靠炒作和信仰支撐_區塊鏈:數字貨幣交易所

金色財經報道,諾貝爾經濟學獎得主保羅·克魯格曼在他的專欄中“炮轟”馬斯克和特斯拉,認為特斯拉的股票“就像比特幣一樣”,估值全靠炒作和信仰支撐,除此之外并沒有多少重大的意義.

1900/1/1 0:00:00
BlockFi 破產法官將在下個月考慮是否將有爭議的 5600 萬股 Robinhood 股票轉移到中立賬戶_BLO:BLOC

ForesightNews消息,據《華爾街日報》報道,負責監督BlockFi破產案法官已同意審查一項由BlockFi提出的請求,可能會將有爭議5600萬股Robinhood股票轉移到中立賬戶.

1900/1/1 0:00:00
Binance Research:Layer1賽道2022發展總結及未來展望_ANC:NCE

原文標題:《2023CMCCryptoPlaybook:Layer-1?s—WhatHasHappenedandWhereAreWeHeaded?》原文來源:BinanceResearch 原文.

1900/1/1 0:00:00
ads