加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

合約授權的風險:Transit Swap 被盜約2100萬美元事件分析_SWAP:TRAX價格

Author:

Time:1900/1/1 0:00:00

2022年10月2日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,TransitSwap項目遭受攻擊,被盜約2100萬美元。關于本次事件,成都鏈安安全團隊第一時間進行了分析。

首先在今早發現被盜后,TransitSwap技術團隊緊急暫停服務,無法進行任何操作,很多用戶也在社交平臺紛紛表示自己錢包的資產被盜。

據悉,本次事件的主角TransitSwap是某加密錢包下的閃兌交易平臺。

近30天幣本位BTC合約持倉量持續超60萬枚:9月13日消息,據Coinglass數據,全網近約30天幣本位BTC合約持倉量持續超60萬枚。其中Binance合約持倉量持續排名第一,OKX排名第二。[2022/9/13 13:27:06]

首先我們需要知道什么是閃兌?

很多加密錢包出了閃兌功能,之所以叫這個名字主要就是因為不同數字貨幣之間的交易速度很快,因為閃兌不需要像交易所那樣來撮合買方和賣方之間的訂單,閃兌更像是柜臺交易,就像去銀行拿美元兌換人民幣,在匯率已知的情況下,給多少美元,銀行就會根據匯率兌換給你相應數量的人民幣。

以太坊2.0合約質押新增1.04萬ETH:據歐科云鏈OKLink數據顯示,截至上午10時,以太坊2.0存款合約地址已收到443.34萬ETH,近24小時新增10432 ETH。

同期以太坊24h鏈上活躍地址數逾93.05萬,環比下降0.89%;鏈上交易量近501.62萬ETH,環比上升90%;近1000個區塊Gas均價達284.63 Gwei,環比上升156.08%。[2021/5/11 21:46:50]

閃兌除了兌換交易速度快之外,還有一些其他的功能,這也是很多用戶使用它的原因。

下面,我們回到本次事件技術層面來分析。

Injective測試網正式上線去中心化的GME股票交割合約:今日Injective在其測試網已上線游戲零售商GameStop(GME)的去中心化交割合約。據了解,GameStop是一家售賣視頻游戲的線下公司,其股價從2015年最高45美元一路跌到2019年底最低3美元。近期在Reddit用戶的推動以及特斯拉馬斯克在個人社交媒體上談及GameStop股票的情況下,GameStop股價實現大逆轉并一路飆升。

雪球數據顯示,截至1月27日收盤,GameStop股價收盤價為347.51美元,日內漲幅達134.84%。[2021/1/28 14:12:36]

BSC鏈上的攻擊交易:

動態 | CMC Markets推出7種新差價合約:據financemagnates報道,提供加密貨幣差價合約的在線交易經紀商CMC Markets宣布將增加DASH、EOS、XMR、NEO、XLM、ADA和TRX的差價合約。[2019/4/15]

https://bscscan.com/tx/0x181a7882aac0eab1036eedba25bc95a16e10f61b5df2e99d240a16c334b9b189

以太坊上的攻擊交易:

https://etherscan.io/tx/0x743e4ee2c478300ac768fdba415eb4a23ae66981c076f9bff946c0bf530be0c7

用戶進行swap兌換時,正常流程是先通過TransitCrossRouterv3合約選擇路由合約,隨后通過TransitSwap&CrossApproveProxy合約進行權限驗證后,調用claimTokens函數將用戶兌換的token轉入路由合約中。而TransitSwap合約實現時,上述三個合約均未對用戶輸入數據進行正確的驗證,導致攻擊者可以構造出任意指定的兌換數據calldata,其中可以將授權過的用戶的代幣轉入攻擊者指定的任意地址之中。

這個合約未對下面的calldata進行驗證,解析后為下圖的input,里面指定了收款人為攻擊者地址。

攻擊者就通過這種方式,共獲利約2100萬美元。隨后將資金歸集到獲利地址0x75F2abA6a44580D7be2C4e42885D4a1917bFFD46,

但是項目方依然沒有放棄,隨后TransitSwap官方發布公告稱,目前已確定黑客IP、電子郵件地址,以及相關的鏈上地址。TransitSwap團隊表示將盡力追蹤黑客,并嘗試與黑客溝通,幫助用戶挽回損失。

隨著事件的影響力擴大,攻擊者似乎也知道真實身份難保。也可能是被項目方“感化”,這位攻擊者決定退回盜取的資產。

截止發稿前,目前攻擊者已將BNB鏈上的37,000BNB和1500ETH,以太坊上的3,180ETH歸還給項目方。2500BNB被轉移到Tornado.Cash,剩余的12,612BNB仍在攻擊者地址上,價值約356萬美元。成都鏈安鏈必追-虛擬貨幣案件智能研判平臺正在對被盜資金進行實時追蹤。

從本次事件,我們可以看到,合約授權依然潛藏著諸多風險。

來源:成都鏈安

Tags:SWAPTRANSNSITRAKokoSwapTrans PepeMedia Licensing TokenTRAX價格

芝麻開門交易所下載
熱度比肩以太坊的Cosmos生態現在發展得怎么樣了?(上)_MOS:OSM

最近Cosmos算的上是風生水起,不僅生態在一天天壯大,表現也是比BTC和ETH硬的多,DelphiLab最近發表的那篇《FindaHomeforlabs》.

1900/1/1 0:00:00
金色觀察 | 以太坊Gas挖礦XEN火了 11個問題讀懂_XEN:比特幣

2022年10月9日一開始,加密社區都在談論XEN。因為據ultrasound.money數據,XEN上線僅7個小時,XEN燃燒的ETH就達到1300枚ETH.

1900/1/1 0:00:00
Play-to-Own:Web3游戲的未來_PLA:LAT

Web3游戲的現狀 過去十年中,從面向主機和PC的付費游戲到免費增值的手機游戲,游戲體驗和商業模式都隨著技術進步而發生了變化.

1900/1/1 0:00:00
Uniswap化身聚合平臺 叫板CEX巨頭_UNI:SWAP

「我們的首要任務是從中心化交易所巨頭手中抽走部分資金。」近日,UniswapLabs首席運營官Mary-CatherineLader表露了他的野望.

1900/1/1 0:00:00
創作者如何擁抱Web3?_WEB:無聊猿nft交易平臺

大力 iNFTnews資深作者Web3技術——包括虛擬現實和增強現實、機器學習、人工智能、區塊鏈、智能合約等——將解決Web2時代創作者遇到的問題,徹底改變創建內容、聲明所有權和獲得報酬的方式.

1900/1/1 0:00:00
在「萬物皆可DAO」的這條路上 數據服務能找到最優解嗎?_DAO:DAO1

從幫助匯集志同道合伙伴的社交類DAOFriendswithBenefits、對版權類內容價格和交易方式擁有極大自主權的媒體類BanklessDAO.

1900/1/1 0:00:00
ads