2022年10月2日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Transit Swap 項目遭受攻擊,被盜約2100萬美元。關于本次事件,成都鏈安安全團隊第一時間進行了分析。
首先在今早發現被盜后,Transit Swap 技術團隊緊急暫停服務,無法進行任何操作,很多用戶也在社交平臺紛紛表示自己錢包的資產被盜。
據悉,本次事件的主角Transit Swap是某加密錢包下的閃兌交易平臺。
Curve穩定幣crvUSD合約重新部署已完成,套利交易者需更新機器人地址:5月14日消息,Curve Finance發推稱,Curve原生穩定幣crvUSD合約重新部署已完成。此次部署通過套利交易的軟清算進行現場測試,Curve Finance提醒套利交易者更新其機器人地址。[2023/5/15 15:02:43]
首先我們需要知道什么是閃兌?
很多加密錢包出了閃兌功能,之所以叫這個名字主要就是因為不同數字貨幣之間的交易速度很快,因為閃兌不需要像交易所那樣來撮合買方和賣方之間的訂單,閃兌更像是柜臺交易,就像去銀行拿美元兌換人民幣,在匯率已知的情況下,給多少美元,銀行就會根據匯率兌換給你相應數量的人民幣。
24小時合約市場爆倉超2.79億美元 BTC合約爆倉1.06億美元:據合約帝行情統計報告顯示:過去24小時合約市場全網總計爆倉2.79億美元,爆倉人數57233人。其中,Huobi爆倉7467萬美元,OKEx爆倉7270萬美元,BitMEX爆倉623萬美元,Binance爆倉3762萬美元,Bybit爆倉8779萬美元。爆倉金額前三的幣種是BTC1.06億美元,ETH7328萬美元,XRP1691萬美元。[2021/6/3 23:09:11]
閃兌除了兌換交易速度快之外,還有一些其他的功能,這也是很多用戶使用它的原因。
下面,我們回到本次事件技術層面來分析。
58COIN永續合約大戶持倉情況20:00播報:截至20:00,據58COIN官方永續合約數據,大戶持倉情況如下:
BTC永續合約賬戶中,多頭平均持倉比例為18.30%、空頭平均持倉比例為16.95%,多頭暫時領先,領先數量(凈頭寸數量)為0.11萬個BTC。
EOS永續合約賬戶中,多頭平均持倉比例為17.05%、空頭平均持倉比例為17.33%,空頭暫時領先,領先數量(凈頭寸數量)為20.38萬個EOS。
ETH永續合約賬戶中,多頭平均持倉比例為17.82%、空頭平均持倉比例為19.77%,空頭暫時領先,領先數量(凈頭寸數量)為1.48萬個ETH。[2020/7/11]
BSC鏈上的攻擊交易:
Bitget合約大數據中心:BTC沖高回落 受阻位置在9400美元附近:據Bitget合約大數據中心行情播報,截至今日11:00,Bitget交易所BTC/USDT合約過去24小時交易量高達10.3美金,其中:盈利用戶占比58%,多頭盈利31%,空頭盈利21%;虧損用戶占比42%,多頭虧損12%,空頭虧損36%。此外,Bitget正向合約當前盤口價差在0.5USDT左右,合約基差在0.2USDT左右。
Bitget合約分析師表示,BTC今日早晨再次試圖沖擊9400美元附近阻力未果,目前在9200美元附近徘徊,上方阻力位為9400美元,下方支撐位留意8500美元。[2020/5/7]
https://bscscan.com/tx/0x181a7882aac0eab1036eedba25bc95a16e10f61b5df2e99d240a16c334b9b189
以太坊上的攻擊交易:
https://etherscan.io/tx/0x743e4ee2c478300ac768fdba415eb4a23ae66981c076f9bff946c0bf530be0c7
用戶進行swap兌換時,正常流程是先通過Transit Cross Router v3合約選擇路由合約,隨后通過Transit Swap&Cross Approve Proxy合約進行權限驗證后,調用claimTokens函數將用戶兌換的token轉入路由合約中。而Transit Swap 合約實現時,上述三個合約均未對用戶輸入數據進行正確的驗證,導致攻擊者可以構造出任意指定的兌換數據calldata,其中可以將授權過的用戶的代幣轉入攻擊者指定的任意地址之中。
這個合約未對下面的calldata進行驗證,解析后為下圖的input,里面指定了收款人為攻擊者地址。
攻擊者就通過這種方式,共獲利約2100萬美元。隨后將資金歸集到獲利地址0x75F2abA6a44580D7be2C4e42885D4a1917bFFD46,
但是項目方依然沒有放棄,隨后Transit Swap 官方發布公告稱,目前已確定黑客 IP、電子郵件地址,以及相關的鏈上地址。Transit Swap 團隊表示將盡力追蹤黑客,并嘗試與黑客溝通,幫助用戶挽回損失。
隨著事件的影響力擴大,攻擊者似乎也知道真實身份難保。也可能是被項目方“感化”,這位攻擊者決定退回盜取的資產。
截止發稿前,目前攻擊者已將BNB鏈上的37,000 BNB 和1500 ETH,以太坊上的3,180 ETH歸還給項目方。2500 BNB被轉移到Tornado.Cash,剩余的12,612 BNB仍在攻擊者地址上,價值約356萬美元。成都鏈安鏈必追-虛擬貨幣案件智能研判平臺正在對被盜資金進行實時追蹤。
從本次事件,我們可以看到,合約授權依然潛藏著諸多風險。
來源:成都鏈安
財經法學
金色早8點
鏈捕手
PANews
Bress
Odaily星球日報
區塊律動BlockBeats
Tags:RANTRANSNSITRARankerDAOTRANS價格Sensible Finance[OLD]STRAYINU
新民晚報訊(記者 樂夢融)文化公益事業與元宇宙技術的結合將打開出怎樣的新應用新場景?昨天下午(10月3日).
1900/1/1 0:00:00據 CoinDesk 報道,根據 Coda Labs 委托進行的一項新調查數據顯示,游戲玩家(定義為每月至少玩兩次視頻游戲的人)很了解加密貨幣和游戲,其中 89% 的人知道比特幣.
1900/1/1 0:00:00收益聚合器(Yield Aggregators)是自動化過程的協議,稱為“收益耕種”。 收益耕種是用于定義以下過程的術語:投資將會產生利息(或收益)的協議收集這些回報,通常以投資協議的原生 to.
1900/1/1 0:00:00股票在長期的運作中能夠表現出一定的特性或規律,就像是一個人的性格一樣,為此我們將其稱之為「股性」。換言之,股性是股票的一種外生特征,是由投資人的行為所賦予的.
1900/1/1 0:00:00現代快報訊(通訊員 劉秀明 翁志娟 記者 曹德偉)隨著互聯網的迅猛發展,網絡犯罪日益增多,花樣層出不窮。近日,鎮江市潤州區檢察院對一個以涉嫌組織、領導傳銷活動罪的團伙提起公訴.
1900/1/1 0:00:0011 月 10 日,加密 KOL Cobie 在其社交平臺發文表示,電報上的匿名用戶向其提供了 SBF 在 FTX 內部 Slack 頻道上發布的一封員工信。Cobie 已證實其真實性.
1900/1/1 0:00:00