4月17日消息,据派盾推特消息,算法稳定币项目Beanstalk Farms遭黑客攻击,损失超过8000万美元,包括 24830 ETH 和 3600 万 BEAN。
另据Etherscan浏览器显示,标记为“Beanstalk Flashloan Exploiter”的地址已经通过Tornado Cash将上千个 ETH 转入混币池。
其它快讯:
安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:
1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。
2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。
3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。
4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。
5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。
此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。
截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]
安全团队:Alter Ego Hunters官方Discord遭攻击:金色财经报道,据安全团队CertiK监测,Alter Ego Hunters官方表示其Discord遭到攻击,用户不要点击任何链接、铸造或批准任何交易。[2022/9/18 7:04:07]
以太坊基金会正在为ETH 2.0建立安全团队:以太坊研究者Justin Drake透露,以太坊基金会正在建立一个专门针对ETH 2.0的内部安全团队。其中将包括模糊测试、赏金狩猎、寻呼机职责、加密经济模型、应用密码分析、正式验证等。(BTCManager)[2020/8/3]
4月20日消息,据官方消息,Bifrost将于4月22日正式开启Polkadot Crowdloan竞拍。 根据Polkadot与Kusama跨链桥进展,Bifrost单方面预计在六月中旬可以完成Polka...
区块链:2022/4/21 14:37:194月20日消息,行情显示,APE突破15美元,现报价15.3325美元,24小时涨幅23.21%。 此外,The DYOR Show主持人renegademaster在其社交网站表示,Yuga Labs或将...
区块链:2022/4/20 14:35:21金色财经消息,Web3信息基础设施协议RSS3发推宣布开启第二轮早期空投奖励,本轮空投将有超过540万个$RSS3代币空投给社区的链上代币持有者,官方将会根据代币持有者的链上交互情况进行该次空投。 据悉,R...
区块链:2022/4/20 14:36:014月19日消息,46名欧洲加密货币行业的领导者和组织已致函27位欧盟财长,要求政策制定者确保他们的监管不会超出全球金融行动特别工作组 (FATF) 已经制定的规则,并称其上个月投票支持的提案会导致交易细节和钱包地址的...
区块链:2022/4/19 14:33:354月20日消息,美股三大指数小幅高开,道指涨0.60%,标普500指数涨0.45%,纳指涨0.34%。 其它快讯: 美股三大指数集体高开 标普500指数涨1.54%:5月10日消息,美股三大指数集体高...
区块链:2022/4/20 14:36:584月16日消息,中国金融学会会长,中国人民银行原行长周小川认为,当前我们认为在央行和金融体系中的M1运行还是比较正常的。虽然随着科技的进展,任何业务都有提高的空间,提高效率、降低成本、增加安全、出了错能纠正,这些都有...
区块链:2022/4/17 14:28:52金色财经消息,以太坊巨鲸从 Bitfinex 转移了价值 80,656,629 美元的以太坊,交易地址为:0x4862733b5fddfd35f35ea8ccf08f5045e57388b3。 其它快讯: ...
区块链:2022/4/19 14:32:34金色财经消息,Android拨号软件开发公司Vyng近日宣布完成500万美元融资,总融资额达到1200万美元。March Capital Partners、Newbound Venture Capital、Alpha...
区块链:2022/4/19 14:34:144月17日消息,基于Evmos的AMM DEX Evmo Swap已于2022年4月15日上线测试网,测试将持续两周时间,测试的功能包括交易、提供流动性等。测试网对整个社区开放,同时EvmoSwap表示将会分配部分治...
区块链:2022/4/17 14:29:29据FaceToken团队发推称,在东部时间2022年4月16日上午,大量FaceToken在以太链上被抛售,对价格造成巨大影响。事件的原因是以太的一个团队持有的基于钱包的钱包被黑客入侵,其中持有的Face代币被未经授...
区块链:2022/4/18 14:31:174月19日消息,Animoca Brands收购了总部位于澳大利亚社交数字服务机构 67% 的股份,收购金额尚未公开。Be Media将利用游戏公司现有的IP和新的去中心化产品,协助Animoca与澳大利亚主要品牌建...
区块链:2022/4/19 14:32:404月20日消息,创作者reylarsdam手绘的mfers官方伴侣NFT系列CREYZIES已于美国东部时间4月19日23:30完成秘密快照,向每名mfers系列NFT持有者空投CREYZIES NFT。 其...
区块链:2022/4/20 14:36:37