BTC/HKD+0.52%
ETH/HKD+0.83%
LTC/HKD-0.17%
ADA/HKD+1.19%
SOL/HKD+1.44%
XRP/HKD+0.6%金色財經報道,據慢霧安全團隊情報,2023年4月9日,SUSHI Route Processor2 遭到攻擊。慢霧安全團隊以簡訊的形式分享如下:
1. 根本原因在于 ProcessRoute 未對用戶傳入的 route 參數進行任何檢查,導致攻擊者利用此問題構造了惡意的 route 參數使合約讀取的 Pool 是由攻擊者創建的。
2. 由于在合約中并未對 Pool 是否合法進行檢查,直接將 lastCalledPool 變量設置為 Pool 并調用了 Pool 的 swap 函數。
3. 惡意的 Pool 在其 swap 函數中回調了 RouteProcessor2 的 uniswapV3SwapCallback 函數,由于 lastCalledPool 變量已被設置為 Pool,因此 uniswapV3SwapCallback 中對 msg.sender 的檢查被繞過。
4. 攻擊者利用此問題在惡意 Pool 回調 uniswapV3SwapCallback 函數時構造了代幣轉移的參數,以竊取其他已對 RouteProcessor2 授權的用戶的代幣。
幸運的是部分用戶的資金已被白帽搶跑,有望收回。慢霧安全團隊建議 RouteProcessor2 的用戶及時撤銷對 0x044b75f554b886a065b9567891e45c79542d7357 的授權。
安全團隊:跨鏈DEX聚合器Transit Swap因任意外部調用問題被黑,被盜資金規模超2300萬美元:10月2日消息,據慢霧安全團隊情報,2022年10月2號跨鏈DEX聚合器TransitSwap項目遭到攻擊,導致用戶資產被非預期的轉出。慢霧安全團隊分析評估此次被盜資金規模超過2300萬美元,黑客地址為0x75F2...FD46和0xfa71...90fb。接著對此次攻擊過程進行了分析:
1. 當用戶在Transit Swap進行swap時,會先通過路由代理合約(0x8785bb...)根據不同的兌換類型選擇不同的路由橋合約。隨后路由橋合約(0x0B4727...)會通過權限管理合約(0xeD1afC...)的 claimTokens 函數將用戶待兌換的代幣轉入路由橋合約中。因此在代幣兌換前用戶需要先對權限管理合約(0xeD1afC...)進行授權。
2. 而 claimTokens 函數是通過調用指定代幣合約的 transferFrom 函數進行轉賬的。其接收的參數都由上層路由橋合約(0x0B4727...)傳入,本身沒有對這些參數進行任何限制只檢查了調用者必須為路由代理合約或路由橋合約。
3. 路由橋合約(0x0B4727...)在接收到用戶待兌換的代幣后會調用兌換合約進行具體的兌換操作,但兌換合約的地址與具體的函數調用數據都由上層路由代理合約(0x8785bb...)傳入,路由橋合約并未對解析后的兌換合約地址與調用數據進行檢查。
4. 而代理合約(0x8785bb...)對路由橋合約(0x0B4727...)傳入的參數也都來自于用戶傳入的參數。且代理合約(0x8785bb...)僅是確保了用戶傳入的 calldata 內各數據長度是否符合預期與所調用的路由橋合約是在白名單映射中的地址,未對 calldata 數據進行具體檢查。
5. 因此攻擊者利用路由代理合約、路由橋合約與權限管理合約均未對傳入的數據進行檢查的缺陷。通過路由代理合約傳入構造后的數據調用路由橋合約的 callBytes 函數。callBytes 函數解析出攻擊者指定的兌換合約與兌換數據,此時兌換合約被指定為權限管理合約地址,兌換數據被指定為調用 claimTokens 函數將指定用戶的代幣轉入攻擊者指定的地址中。實現了竊取所有對權限管理合約進行授權的用戶的代幣。
此次攻擊的主要原因在于 Transit Swap 協議在進行代幣兌換時并未對用戶傳入的數據進行嚴格檢查,導致了任意外部調用的問題。攻擊者利用此任意外部調用問題竊取了用戶對Transit Swap授權的代幣。
截止到目前,黑客已將 2,500 BNB 轉移到 Tornado Cash,剩余資金分散保留在黑客地址中。經過黑客痕跡分析發現,黑客存在從 LATOKEN 等平臺存提款的痕跡。慢霧 MistTrack 將持續跟進被盜資金的轉移以及黑客痕跡的分析。[2022/10/2 18:37:27]
趙長鵬:幣安安全團隊已確定兩名攻擊 KyberSwap 的嫌疑人:金色財經消息,幣安創始人趙長鵬在 Twitter 上表示,幣安安全團隊已確定了兩名攻擊 KyberSwap 的嫌疑人,目前已將信息提供給了 Kyber Network 團隊并正在與執法部門進行協調。
昨日報道,KyberNetwork遭遇前端攻擊,損失約26.5萬枚amUSDC。[2022/9/3 13:06:54]
安全團隊:NFT項目JRNY CLUB的推特賬戶已被盜用:6月29日消息,安全團隊CertiK今日發推文稱,NFT項目JRNY CLUB的推特賬戶@JRNYclub已被盜用,且JRNY CLUB通過Discord公告確認此事,用戶請勿點擊任何鏈接。[2022/6/29 1:38:18]
4月10日消息,北京時間4月9日10:35,以太坊質押協議Lido在Epoch193,186捕獲了689.02枚ETH的MEV獎勵,這些MEV獎勵可能與最近的Sushi Swap漏洞有關.
Block Chain:2023/4/10 13:54:28金色財經報道,據CoinGecko數據顯示,當前加密貨幣總市值約1.286萬億美元,24小時漲幅達4.6%,24小時交易量為489.71億美元,當前比特幣市值占比為45.4%,以太坊市值占比為18.1%.
Block Chain:2023/4/11 13:55:494月8日,據官方消息,ABCDE Capital 發布開源并行 Sequencer 驗證項目 paraSequencer.
Block Chain:2023/4/8 13:51:45金色財經報道,韓國首爾南地檢察廳第一金融調查部以涉嫌貪污罪起訴加密交易平臺前 Coinone 高管 Jeon,10 日上午將對嫌疑人進行拘捕前訊問.
Block Chain:2023/4/9 13:52:254月10日消息,Web3 NFT游戲平臺Gameta宣布完成500萬美元種子輪融資.
Block Chain:2023/4/10 13:54:07金色財經報道,破產的加密貨幣貸方 Celsius Network 宣布將推進其第 11 章重組計劃,并提供包含索賠持有人信息的披露聲明.
Block Chain:2023/4/8 13:51:05金色財經報道,據CME“美聯儲觀察”:美聯儲5月維持利率不變的概率為44.9%,加息25個基點至5.00%-5.25%區間的概率為55.1%;到6月累計降息25個基點的概率為6.0%,維持利率不變的概率為46.3%.
Block Chain:2023/4/7 13:50:374月9日消息,OKX Web3 錢包與 NFT 交易市場 X2Y2 達成官方合作關系,用戶可連接 OKX Web3 錢包在 X2Y2 進行 NFT 資產的交易.
Block Chain:2023/4/9 13:53:274月8日消息,Fantom最近達到一個新的里程碑,網絡上唯一地址數超過5000萬個。不過,Token Terminal數據顯示,FTM的日活用戶數在過去30天里出現下降。Dune數據顯示,Fantom網絡交易量也有所...
Block Chain:2023/4/8 13:51:44金色財經報道,據CZ發推表示,經幣安團隊審核交易分析,Terraport被盜資金并未存入幣安,并檢測到部分被盜資金已被存入至MEXC和KuCoin.
Block Chain:2023/4/10 13:55:064月11日消息,MEV項目ROOK的開發實體Rook Labs發起一項社區提案投票,計劃將近5000萬美元的金庫資產分成兩半.
Block Chain:2023/4/11 13:55:574月11日消息,Shiba Inu(SHIB)開發人員在周一的更新中表示,SHIB:Metaverse是一個擴展SHIB生態系統效用的項目,預計將于今年12月開放.
Block Chain:2023/4/11 13:57:03