区块见闻 区块见闻
Ctrl+D收藏区块见闻

安全团队:发现一虚假审计网站

作者:

区块链

时间:2022/9/12 13:24:08

据CertiK官方推特表示,社区成员正就虚假审计网站与他们联系,CertiK官方表示与“https :// manapool-eth[.]net/ ”没有任何关系,希望用户认准certik.com网址,保持警惕。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:Optimism将约4.5亿美元的OP从多签钱包转移至Coinbase托管钱包:金色财经报道,据派盾(PeckShield)监测,@optimismFND已将数百万枚的OP(价值约4.5亿美元)从一个多签钱包账户转移到Coinbase托管钱包中。[2022/8/18 12:32:59]

声音 | 慢雾安全团队:区块链技术本身存在安全缺陷 可参考以太坊漏洞赏金计划实现安全:据火讯财经报道,慢雾安全团队表示,区块链技术本身存在安全缺陷,研究区块链安全的可以参考以太坊漏洞赏金计划实现安全,包括:1. 客户端协议实现安全;2. 网络安全;3. 节点安全;4. 客户端应用安全;5. 算法使用安全;6. Solidity 语言安全;7. ENS 安全。[2018/7/2]

相关资讯
游戏娱乐公司Enthusiast Gaming将在Coinbase的帮助下构建其链游产品

9月9日消息,Coinbase将为游戏娱乐公司Enthusiast Gaming提供基础设施,以构建其基于区块链的游戏产品。Coinbase将通过其Coinbase Cloud开发者平台向Enthusiast Gam...

区块链:2022/9/9 13:18:32
OKC将对所有ETHK持币者空投ETH PoW资产

据官方9月11日消息显示,OKC将全面支持所有可能产生的以太坊分叉资产。如用户已在OKC上持有ETH(即ETHK),即能获得等量的ETH PoW资产(即ETHW)。 OKC将会于以太坊分叉前在指定区块高度上...

区块链:2022/9/11 13:23:08
StarkNet Alpha 0.10.0版本上线主网

9月11日消息,以太坊扩容解决方案StarkWare宣布,StarkNet Alpha 0.10.0版本上线主网。 其它快讯: Gate.io将首发上线MER认购Startup项目:据官方公告,Gat...

区块链:2022/9/12 13:23:28
MATIC市值超过Dai排名加密货币总市值第14位

金色财经报道,Coingecko数据显示,Polygon(MATIC)市值超过Dai排名加密货币总市值第14位。目前MATIC的市值为6,581,390,082美元。Dai的市值为6,404,230,850美元。 ...

区块链:2022/9/9 13:19:41
芝商所正式宣布推出太坊期货期权

金色财经报道,美国芝商所(CME)宣布正式推出太坊期货期权。CME集团股票和外汇产品全球主管Tim McCourt表示:由于市场参与者期待即将到来的以太坊合并,这是一个可能改变游戏规则的最大的加密货币网络之一的更新,...

区块链:2022/9/12 13:24:41
Polygon将为星巴克Starbucks Odyssey服务提供链上基础设施

9月12日消息,Polygon宣布将为星巴克Web3服务Starbucks Odyssey提供链上基础设施,此前报道,Starbucks Odyssey将星巴克的忠诚度计划Starbucks Rewards与NFT平...

区块链:2022/9/12 13:24:37
SushiSwap将在Kava上部署DeFi工具

9月9日消息,SushiSwap发推称,Sushi正在与Kava Network合作,很快将部署一套DeFi工具。 其它快讯: 美国海军和Consensus网络采用IoTeX区块链技术为70万海军提供...

区块链:2022/9/9 13:19:20
安全团队:Grim Finance被盗资金基本转移,约9000ETH转到TornadoCash

9月8日消息,据慢雾MistTrack监测,Grim Finance攻击者(0x988...57a)于北京时间9月8日凌晨将300万枚DAI通过Uniswap兑换为1923枚ETH。接着将1900枚ETH转到Torn...

区块链:2022/9/8 13:16:23
y00ts:mint t00b #647以超500 SOL价格售出,高出地板价近4倍

9月12日消息,据推特用户@purewisdom{246}透露,y00ts:mint t00b #647已经以500.02SOL的价格售出,约合17,500美元,该价格高出地板价近4倍。 此外,社区分析这笔...

区块链:2022/9/12 13:24:02
金色数藏《小金库杯·夏日运动会》系列藏品15:00正式开售

9月9日消息,金色数藏《小金库杯·夏日运动会》系列数字藏品将于今日下午15:00正式开售,拥有优先购资格可以提前半小时购买。藏品包括飞盘、网球、高尔夫、游泳、篮球、足球、板球、壁球、壁球至尊版在内共9款,风格独特,雅...

区块链:2022/9/9 13:18:53
ENS核心开发者:ENS定价现阶段很难改变,V神提议未考虑可访问性

9 月 11 日,本周以太坊联合创始人 Vitalik Buterin 在其个人网站发表文章讨论 ENS 域名是否应该引入基于需求的经常性费用。他认为目前 ENS 域名十分廉价,由此引发了产权强度和公平性之间的权衡问...

区块链:2022/9/11 13:22:40
波卡周报:Aventus赢得Polkadot第26次插槽拍卖;Phala到以太坊的双向转账已上线

9月11日消息,根据PolkaWorld发布的波卡周报,重要消息如下: -Aventus赢得Polkadot第26次插槽Auction。 -Polkadot第27次插槽Auction将在9月11日...

区块链:2022/9/11 13:23:12