区块见闻 区块见闻
Ctrl+D收藏区块见闻

安全团队:攻击者通过AVAX闪电贷攻击获利约37万USDC

作者:

区块链

时间:2022/9/7 13:13:26

9月7日消息,据CertiK预警监测,一个针对AVAX的闪电贷攻击影响了合约0xe767c和一些LP,攻击者获利约37万USDC。攻击者可能影响的协议包括Nereus Finance、Trader Joe、Curve Finance。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:Island Party项目有耗尽钱包风险:金色财经报道,CertiK表示,Island Party项目有耗尽钱包风险,提醒用户不要铸造或批准任何交易。[2022/9/11 13:22:28]

安全团队:“胖企鹅”出现冒名推特账户和钓鱼欺诈网站,已有22枚NFT被盗:8月25日消息,据派盾(PeckShield)监测,“胖企鹅”Pudgy Penguins 出现冒名推特账户 @pudgypinguins 和钓鱼欺诈网站 pudgypengun-lcb[.]com,目前已有 22 枚 NFT 被盗,包括 VeeFriends 和 Pudgy Penguins 系列 NFT。[2022/8/25 12:47:01]

相关资讯
V神:像LUNA这样的加密货币价格暴跌对加密行业的发展是有利的

金色财经消息,Vitalik Buterin在接受前彭博社观点专栏作家Noah Smith采访时表示,价格下跌“很好”地暴露了其弱点,“我确实认为价格下跌有助于揭示从一开始就存在的问题。不可持续的商业模式往往会在繁荣...

区块链:2022/9/4 13:07:55
OpenSea Seaport交易额突破13亿美元,创历史新高

金色财经报道,据Dune Analytics数据显示,基于开源NFT协议Seaport的OpenSea总交易额已突破13亿美元,本文撰写时为1,307,927,809美元,创下历史新高。此外,基于Seaport协议的...

区块链:2022/9/6 13:11:43
宾夕法尼亚州和华盛顿州将对NFT征税

9月7日消息,在6月和7月,宾夕法尼亚州和华盛顿州将NFT明确列为需缴纳销售税和使用税的数字资产。宾夕法尼亚州和华盛顿州围绕NFT征税的行动都是解释现行法律的指导方针,而不是制定全新的立法。 宾夕法尼亚州税...

区块链:2022/9/7 13:13:43
The Sandbox宣布与Renault Korea达成合作,将在其平台提供数字汽车体验

9月5日消息,The Sandbox宣布与Renault Korea达成合作,将在其平台提供数字汽车体验。The Sandbox Korea的首席执行官Cindy Lee表示,“此次合作是 The Sandbox可以...

区块链:2022/9/5 13:10:05
Poloniex和Bittrex要求美国律师事务所Roche Freedman从集体诉讼案中退出

9月3日消息,Poloniex 和 Bittrex 要求美国律师事务所 Roche Freedman 从对其的集体诉讼案中退出。 此前报道,Tether 已要求美国律师事务所 Roche Freedman ...

区块链:2022/9/3 13:06:22
持有0.01枚以上ETH的地址数量达5个月低点

金色财经报道,Glassnode数据显示,持有0.01枚以上ETH的地址数量达到5个月低点,数量为22,228,848。 其它快讯: Origin Protocol上线OUSD治理代币OGV,将对OG...

区块链:2022/9/6 13:11:22
BUSD占据稳定币市场份额的15.1%,USDC链上交易量排名第一

9月6日消息,DuneAnalytics数据显示,Stablecoin市场中,USDT市场份额为50.3%,USDC为33.5%,BUSD为15.1%,分列第一、二、三名;此外,USDC的链上交易量占比约为70%,U...

区块链:2022/9/6 13:12:26
Yearn Finance不支持以太坊PoW分叉,旧版本的Yearn保险库许可功能存在风险

9月6日消息,Yearn Finance发布关于许可功能的安全公告,低于0.4.4版本的Yearn保险库具有许可功能,容易受到分叉网络中的重放攻击。Yearn不鼓励在其他分叉网络中的Yearn保险库中使用许可方法。 ...

区块链:2022/9/6 13:11:24
美SEC主席仍将多数加密资产视为证券,将加密交易所视为证券交易所

金色财经报道,巴伦周刊(Barron's)称,美国证券交易委员会(SEC)主席Gary Gensler并没有改变对加密执法的看法,Gensler 继续将大多数加密资产视为证券,将加密交易平台视为证券交易所,这将使发行...

区块链:2022/9/8 13:15:17
Marathon Digital 8月开采184个比特币

金色财经报道,比特币矿企Marathon Digital表示,它在8月份启用了大约25000台以前安装的矿机,增加了大约2.5 exahash每秒(EH/s)的计算能力,使总哈希率达到大约3.2 EH/s。 ...

区块链:2022/9/7 13:13:04
V神:合并仍预计在9月13日至15日左右发生

金色财经消息,以太坊创始人Vitalik Buterin发推称,合并仍预计将在9月13日至15日左右发生,今天发生的事情是Bellatrix硬分叉,它是合并“准备”链,不过仍然很重要。 此前消息,根据以太坊...

区块链:2022/9/6 13:11:27
OpenSea昨日交易量仅1023万美元,较5月最高点下降超98%

金色财经报道,据Dune Analytics数据显示,OpenSea 9月3日交易量仅1023.5万美元,较5月1日最高点(5.43亿美元)下降98.118%。 其它快讯: OpenSea:此前部分P...

区块链:2022/9/4 13:08:12