安全团队:JJH DAO确认为Rug Pull项目

[安全团队:JJH DAO确认为Rug Pull项目]金色财经报道,据CertiK安全团队证实,JJH DAO确认为Rug Pull项目。目前其项目代币JJH价格跌副超过94%。该项目的合约部署者通过大量铸造JJH并迅速转出交易,从中获利约33.6万美元。

合约地址:bsc:0x95094af9738445655501b2f10c55aa55e5a00c73。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:MAYC#8662在BAYC Discord遭遇的攻击中被盗:4月1日消息,在推特上表示,BAYC Discord遭遇攻击,Mutant Ape Yacht Club(变异猿,MAYC) #8662已被盗。此前消息,无聊猿BAYC的Discord遭遇黑客攻击,团队提醒用户不要点击链接;周杰伦遭遇钓鱼攻击,其持有的1枚BAYC、1枚MAYC和2枚Doodles NFT均被盗。[2022/4/1 14:31:04]

360安全团队发现某种以太坊ERC-20智能合约存在漏洞,随时可能受到黑客攻击:昨晚360安全团队发现某种以太坊ERC-20智能合约存在漏洞,随时可能受到黑客攻击。在发现漏洞不久,360安全团队通过自研的监控平台发现有人欲通过智能合约的批量转账方式无限生成代币,经过与相关方的及时沟通现漏洞已修复,也提醒投资人投资有风险,应对投资标的保持清醒认知。360作为全球最大互联网安全企业,致力于提供区块链相关安全解决方案,为区块链行业客户及互联网用户提供安全保障。[2018/5/19]

郑重声明: 安全团队:JJH DAO确认为Rug Pull项目版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 网易CEO丁磊:建议将数字人民币接入缴纳水电费、看病等生活场景

    [2022-5-18 3:24:24]5月18日消息,全国政协委员、网易公司董事局主席兼首席执行官丁磊在全国政协“推动数字经济持续健康发展”专题协商会上建议,从老百姓日常消费切入,让数字人民币真正变成口袋里的现金。可将缴纳水电费、购买股票彩票、看病、点外...

  • 诺奖得主埃里克·马斯金:加密货币过于流行令人担忧

    [2022-5-16 3:18:26]5月16日消息,近日,在2022政府与市场经济学国际研讨会上,2007年的诺贝尔经济学奖得主,政府与市场经济学国际学会联合主席埃里克·马斯金对比特币进行了十分严厉的抨击,并对中国禁止加密货币表达了赞赏。埃里克·马斯金...

  • Polygon上近30日新增1653万枚NFT,总计发行量达1.19亿

    [2022-5-19 3:27:40]5月19日消息,据Polygon NFTScan数据显示,截止5月19日,Polygon上已经发行1.19亿枚NFT,开发者累计部署了11.9万份NFT资产合约。近30天Polygon上新增了1653万枚NFT,平均...

  • 加密矿业公司Celsius Mining向美SEC提交上市注册声明草案

    [2022-5-16 3:19:36]5月16日消息,加密借贷平台Celsius Network旗下全资加密矿业公司Celsius MiningLLC近期已向美国证券交易委员会(SEC)秘密提交一份FormS-1(股票上市申请登记表)注册声明草案。注册声...

  • TRM Labs聘请美国司法部前副检察长Sujit Raman为总法律顾问

    [2022-5-17 3:20:36]5月16日消息,加密合规和风险管理解决方案TRM Labs今日宣布,美国司法部(DOJ)前副检察长兼2020年司法部加密货币执行框架工作组主席Sujit Raman加入TRM担任总法律顾问。(Business Wir...

  • 安全团队:JJH DAO确认为Rug Pull项目

    [2022-5-18 3:23:57]金色财经报道,据CertiK安全团队证实,JJH DAO确认为Rug Pull项目。目前其项目代币JJH价格跌副超过94%。该项目的合约部署者通过大量铸造JJH并迅速转出交易,从中获利约33.6万美元。 合...

  • 美国国防科技公司正在建立自己的元宇宙

    [2022-5-18 3:24:01]金色财经报道,美国国防科技公司已经开始了元宇宙的探索,将元宇宙应用在军事模拟演习上。据悉,与元宇宙相关的想法已经成为一些最新军事系统的一部分。例如,新型 F-35 战斗机的高科技头盔包括一个增强现实显示器,可在飞机周...

  • Aave团队Web3社交协议Lens上线Polygon网络

    [2022-5-18 3:25:59]5月18日消息,借贷协议Aave团队开发的Web3社交协议Lens Protocol已在Polygon上线,Lens于2022年2月首次推出,目前其生态内已有50多个应用程序,其中包括Lenster、Lens Boo...

  • 800台比特币ATM将部署在美国各地的Kwik Trip便利店

    [2022-5-16 3:19:58]5月16日消息,Bitcoin Magazine发推称,800台比特币ATM将部署在美国各地的Kwik Trip便利店。 其它快讯: 行情 | BTC跌破8800美元:火币数据显示,BTC跌破8800...

  • Delphi Ventures在Terra危机中损失1000万美元

    [2022-5-19 3:28:06]5月19日消息,Delphi Digital在其官方博客中公布了其各个部门参与Terra的透明度。根据该博文,Delphi Ventures Master Fund在2021年第一季度在二级市场上购买了少量的LUNA...

  • Certora完成3600万美元B轮融资,Jump Crypto领投

    [2022-5-17 3:22:59]5月17日消息,为区块链智能合约提供安全分析工具的以色列公司Certora完成3600万美元B轮融资,Jump Crypto领投,Tiger Global、Galaxy Digital、Electric Capita...

金宝趣谈

[0:0ms0-9:243ms