比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

安全團隊:Audius項目惡意提案攻擊簡析,攻擊者總共獲利約108W美元

Author:

Block

Time:2022/7/24 2:34:31

7月24日消息,據成都鏈安“鏈必應-區塊鏈安全態勢感知平臺”安全輿情監控數據顯示,Audius項目遭受惡意提案攻擊。成都鏈安安全團隊簡析如下:攻擊者先部署惡意合約并在Audius: Community Treasury 合約中調用initialize將自己設置為治理合約的監護地址,隨后攻擊者調用ProposalSubmitted 提交惡意85號提案并被通過,該提案允許向攻擊合約轉賬1,856w個AudiusToken,隨后攻擊者將獲得的AudiusToken兌換為ETH,總共獲利約108W美元,目前獲利資金仍然存放于攻擊者地址上(0xa0c7BD318D69424603CBf91e9969870F21B8ab4c)。

安全團隊:EOA地址從Tornado Cash中提取0.8 BNB出售19萬美元WTO代幣:金色財經報道,據CertiK官方推特發布消息稱,EOA地址(0x56d)從Tornado Cash中提取0.8 BNB,并以19萬美元的價格出售WTO代幣。流動性池目前已經耗盡。[2023/7/23 15:52:45]

安全團隊:跨鏈DEX聚合器Transit Swap因任意外部調用問題被黑,被盜資金規模超2300萬美元:10月2日消息,據慢霧安全團隊情報,2022年10月2號跨鏈DEX聚合器TransitSwap項目遭到攻擊,導致用戶資產被非預期的轉出。慢霧安全團隊分析評估此次被盜資金規模超過2300萬美元,黑客地址為0x75F2...FD46和0xfa71...90fb。接著對此次攻擊過程進行了分析:

1. 當用戶在Transit Swap進行swap時,會先通過路由代理合約(0x8785bb...)根據不同的兌換類型選擇不同的路由橋合約。隨后路由橋合約(0x0B4727...)會通過權限管理合約(0xeD1afC...)的 claimTokens 函數將用戶待兌換的代幣轉入路由橋合約中。因此在代幣兌換前用戶需要先對權限管理合約(0xeD1afC...)進行授權。

2. 而 claimTokens 函數是通過調用指定代幣合約的 transferFrom 函數進行轉賬的。其接收的參數都由上層路由橋合約(0x0B4727...)傳入,本身沒有對這些參數進行任何限制只檢查了調用者必須為路由代理合約或路由橋合約。

3. 路由橋合約(0x0B4727...)在接收到用戶待兌換的代幣后會調用兌換合約進行具體的兌換操作,但兌換合約的地址與具體的函數調用數據都由上層路由代理合約(0x8785bb...)傳入,路由橋合約并未對解析后的兌換合約地址與調用數據進行檢查。

4. 而代理合約(0x8785bb...)對路由橋合約(0x0B4727...)傳入的參數也都來自于用戶傳入的參數。且代理合約(0x8785bb...)僅是確保了用戶傳入的 calldata 內各數據長度是否符合預期與所調用的路由橋合約是在白名單映射中的地址,未對 calldata 數據進行具體檢查。

5. 因此攻擊者利用路由代理合約、路由橋合約與權限管理合約均未對傳入的數據進行檢查的缺陷。通過路由代理合約傳入構造后的數據調用路由橋合約的 callBytes 函數。callBytes 函數解析出攻擊者指定的兌換合約與兌換數據,此時兌換合約被指定為權限管理合約地址,兌換數據被指定為調用 claimTokens 函數將指定用戶的代幣轉入攻擊者指定的地址中。實現了竊取所有對權限管理合約進行授權的用戶的代幣。

此次攻擊的主要原因在于 Transit Swap 協議在進行代幣兌換時并未對用戶傳入的數據進行嚴格檢查,導致了任意外部調用的問題。攻擊者利用此任意外部調用問題竊取了用戶對Transit Swap授權的代幣。

截止到目前,黑客已將 2,500 BNB 轉移到 Tornado Cash,剩余資金分散保留在黑客地址中。經過黑客痕跡分析發現,黑客存在從 LATOKEN 等平臺存提款的痕跡。慢霧 MistTrack 將持續跟進被盜資金的轉移以及黑客痕跡的分析。[2022/10/2 18:37:27]

安全團隊:Babylon Finance宣布停運后,其代幣價格已下跌95%:金色財經消息,據派盾(PeckShield)監測,資管協議Babylon Finance宣布停止運營后,目前,代幣BABL已下跌95%。

此前消息, 資管協議Babylon Finance創始人Ramon Recuero表示,Babylon Finance將于11月15日開始停止運營,財庫資產將從9月6日開始分配給BABL和hBABL持有者。[2022/9/1 13:02:03]

OSMO Wallet與IBEX Mercado合作,為其用戶開發閃電網絡基礎設施

7月21日消息,OSMO Wallet與比特幣基礎設施提供商IBEX Mercado合作,為其用戶開發閃電網絡基礎設施.

Block Chain:2022/7/21 2:28:14
數據:Uniswap總鎖倉量一度超過Curve

7月24日消息,數據分析平臺IntoTheBlock發文稱,Uniswap正在與Curve爭奪DeFi領域的主導地位。Uniswap的總鎖倉量(TVL)在過去一周短暫超過Curve,成為DeFi領域TVL最高的DEX.

Block Chain:2022/7/24 2:34:26
Epic Games CEO:絕對不會像《我的世界》那樣禁止NFT

金色財經報道,知名游戲《堡壘之夜》開發公司Epic Game聯合創始人兼首席執行官蒂姆·斯威尼 (Tim Sweeney)在社交媒體上回應一位用戶要求該公司效仿《我的世界》開發公司Mojang Studios禁止使用...

Block Chain:2022/7/22 2:30:30
報告:上周數字資產投資產品交易量創2020年10月以來新低

7月21日消息,據CoinShares周報數據,上周數字資產投資產品的交易量仍然很低,一周總計10億美元,創2020年10月以來新低。 此前昨日報道,上周數字資產投資產品凈流入1220萬美元.

Block Chain:2022/7/21 2:28:18
Zipmex確認曾向Babel和Celsius提供價值5300萬美元的貸款

金色財經消息,新加坡的加密貨幣交易所Zipmex周四表示,曾向加密貨幣貸款機構Babel Finance和Celsius借出資金.

Block Chain:2022/7/22 2:30:05
Curve將發行首個原生穩定幣

金色財經報道,加密交易流動性池Curve正在尋求推出首個原生穩定幣,該公司首席執行官邁克爾·埃戈羅夫(Michael Egorov)透露,該穩定幣將被超額抵押并擁有超過已發行穩定幣數量的加密貨幣代幣或其他資產儲備.

Block Chain:2022/7/22 2:30:31
外媒:巴克萊將收購Copper相對較小部分股份

金色財經消息,巴克萊將入股加密貨幣公司Copper。消息人士稱,預計巴克萊將投資數百萬美元,金額相對較小。融資預計將在幾天內完成。巴克萊和Copper拒絕置評.

Block Chain:2022/7/24 2:34:36
EOS網絡基金會發布DUNE1.0 RC1版本

7月23日消息,EOS網絡基金會發布 DUNE 1.0 RC1版本,DUNE全稱為Docker Utilities for Node Execution,對于EOS開發人員來說.

Block Chain:2022/7/23 2:33:08
BTC虧損地址數達到1個月新低

金色財經報道,據Glassnode數據顯示,BTC虧損地址數剛剛達到1個月新低,7日均值數額為16,898,846.196。數據:10月1日以來灰度比特幣信托GBTC交易價格上漲63%:自10月1日以來,灰度比特幣信...

Block Chain:2022/7/24 2:33:38
第二季度加密行業游說支出逾675萬美元,環比增幅約17%

金色財經報道,根據The Block匯編的數據,2022年第二季度加密公司的累計游說支出達到6,751,500美元,環比增幅約17%,相比之下,上一季度的總額為5,772,408美元.

Block Chain:2022/7/26 2:37:20
FTX、Alameda Ventures提出聯合計劃,救助Voyager的客戶

金色財經消息,加密貨幣交易所FTX提出一項計劃,讓Voyager Digital的客戶有機會通過FTX平臺立即收到部分破產索賠.

Block Chain:2022/7/23 2:32:19
報告:游戲行業中許多針對加密貨幣和傳統游戲的批評都源于游戲的盈利方式

金色財經報道,Delphi團隊發布了針對加密游戲領域的長文報告,報告認為,游戲行業中許多針對加密貨幣和傳統游戲的批評都源于游戲的盈利方式.

Block Chain:2022/7/21 2:28:59
ads