区块见闻 区块见闻
Ctrl+D收藏区块见闻

安全团队:NFT项目The Americans NFT Discord服务器遭攻击

作者:

区块链

时间:2022/7/27 2:40:44

7月27日消息,据安全团队CertiK监测,NFT项目The Americans NFT的Discord服务器遭到攻击,攻击者发布了钓鱼链接。请社区用户不要点击、铸造或批准任何交易。

其它快讯:

安全团队:MEME MetaFi项目代币价格下跌超93%:金色财经消息,据CertiK监测,MEME MetaFi(MMF)项目代币价格下跌93%以上。BSC地址:0x64427e98B5403bbE8A95F12B935d4275d2802B26,注意:请勿将MMF与其他同名项目混淆。[2022/10/10 12:51:26]

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:BAYC #8941疑似被盗:金色财经报道,据PeckShield数据监测,BAYC #8941疑似被盗,NFT被转入0x18e541...D0F4地址,被标记为钓鱼地址。[2022/9/14 13:28:51]

相关资讯
周鸿祎:很多Web3是零和模型,我对其稍微持保留意见

7月29日,360公司创始人周鸿祎在接受专访时表示,Web3.0、区块链、元宇宙,能不能实现颠覆,取决于有没有足够多的应用小场景,再一点一滴地改进,才有用户来用。元宇宙和Web3都不要做得太宏大,按照颠覆式创新的观点...

区块链:2022/7/29 2:45:28
灰度比特币信托负溢价率达31.98%

金色财经消息,根据Tokenview链上数据显示,当前灰度总持仓量达199.73 亿美元,主流币种信托溢价率如下: BTC,-31.98%; ETH,-25.64%; ETC,-61.3...

区块链:2022/7/28 2:42:49
机构加密借贷平台CLST完成数百万美元种子轮融资, Spartan Group领投

7月27日消息,机构加密借贷平台CLST完成数百万美元种子轮融资, Spartan Group领投,Coinbase Ventures、Kraken Ventures、GSR、Menai Financial Grou...

区块链:2022/7/27 2:41:47
Kadena公布其“1亿美元赠款计划”首批9个入选项目

7月26日消息,混合区块链项目Kadena宣布面向DeFi、NFT和Web3项目开启首轮赠款计划,共九个项目入选,分别是: - Crankk:分布式无线网络构建者,为智能电表和GPS跟踪器等物联网设备提供覆...

区块链:2022/7/26 2:38:56
报告:到2026年,全球加密钱包市场规模有望增长6.86亿美元

7月26日消息,据Reportlinker 7月26日发布的一份题为《全球加密钱包市场2022-2026年》的新报告显示,加密钱包市场规模将在2022-2026年期间增长6.805亿美元,这意味着在预测期内,它将以2...

区块链:2022/7/27 2:39:24
美国SEC主席:正与加密货币交易所合作,像监管证券交易所一样监管它们

金色财经报道,Watcher.Guru在社交媒体上陈,美国证券交易委员会主席Gary Gensler表示,该机构正在与加密货币交易所合作,像监管证券交易所一样监管它们。 其它快讯: Delphi Di...

区块链:2022/7/29 2:44:44
今日恐慌与贪婪指数为28,恐慌程度小幅下降

金色财经消息,今日恐慌与贪婪指数为28(昨日为26),恐慌程度小幅下降,等级仍为恐慌。注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市场调查(15%)+比特币...

区块链:2022/7/27 2:40:03
软银管理合伙人Yanni Pipilis和Munish Varma将加入前软银愿景基金负责人Misra的公司

7月27日消息,软银管理合伙人Yanni Pipilis和Munish Varma将加入前软银愿景基金负责人Misra的公司。 其它快讯: Line Next将与软银、Visa等26家公司合作共建全球...

区块链:2022/7/27 2:39:49
上海数交所与联和投资、上海信投、工商银行等达成战略合作

7月30日消息,上海数据交易所在“元宇宙大厅”创新举行“全能力”战略合作签约仪式。上海数据交易所分别与上海联和投资有限公司、上海市信息投资股份有限公司、上海国际集团有限公司、上海联合产权交易所有限公司、上海临港经济发...

区块链:2022/7/30 2:47:10
Oasis将与基因测序公司Genetica合作,构建Web3精准医学基因测序平台

7月27日消息,隐私计算网络Oasis与亚太地区基因测序公司Genetica达成合作,将构建一个基于Web3的大规模精准医学基因测序平台,用于大规模基因数据收集和分析。借助该解决方案,用户可以保持对其基因组数据的控制...

区块链:2022/7/27 2:41:12
Aftermath Islands获2500万美元投资承诺,LDA Capital参投

金色财经报道,区块链虚拟现实平台Aftermath Islands宣布已获得2500万美元投资承诺,LDA Capital参投,据悉LDA Capital将通过购买Aftermath Islands的实用Token ...

区块链:2022/7/27 2:40:06
证券日报:美联储加息窗口即将开启,大概率继续保持75个基点

7月25日消息,据证券日报报道,美联储计划将于北京时间7月28日凌晨公布7月份利率决议结果,当前已经进入静默期,暂无更多信号传递市场。不过,在6月份CPI数据“爆表”后,外界认为美联储加大加息幅度到100个基点的概率...

区块链:2022/7/25 2:35:17