安全团队:Amber相关地址转出200万枚USDC至匿名地址

[安全团队:Amber相关地址转出200万枚USDC至匿名地址]金色财经报道,据派盾监测数据显示,Amber Group相关地址转出200万枚USDC至匿名地址0x0ca2...088。

安全团队:Crypto Cannabis Club的推特账号和Discord服务器遭攻击:金色财经报道,据CertiK监测,NFT项目Crypto Cannabis Club的Twitter账号和Discord服务器已经遭受攻击。其Twitter账号简介中的Discord链接会将用户引导到另一个服务器,请勿点击其Discord发布的任何链接。[2022/12/11 21:37:29]

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:NFT项目Doodles的discord账号遭受攻击:4月1日消息,BlockSec告警系统于4月1日下午1点45分发现Doodles的discord账号遭受攻击,黑客正在扩散虚假mint网站链接,请不要点击任何链接。[2022/4/1 14:31:05]

郑重声明: 安全团队:Amber相关地址转出200万枚USDC至匿名地址版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 资产管理公司Maitri Capital推出两支Web3加密基金

    [2022-12-9 21:32:56]12月9日消息,英国资产管理公司Maitri Capital宣布推出两支受FCA监管的Web3加密基金,一支专注于股权和代币投资,包括锁定和解锁代币、质押和流动性代币等;另一支将投资NFT、DeFi和元宇宙相关项目,...

  • 欧盟金融官员:一些加密货币倡导者赞成“危险”的反监管路径

    [2022-12-8 21:30:09]金色财经报道,随着立法者准备明年对欧洲加密资产市场 (MiCA) 监管进行投票,欧盟金融服务专员Mairead McGuinness表示,即将出台的规则已经产生了影响。虽然一些公司希望受到监管并且已经按照即将出台的指...

  • Gasparino:美银CEO Moynihan是接替美国财长耶伦的候选人之一

    [2022-12-10 21:34:57]12月10日消息,美国新闻记者Gasparino爆料称,美银CEO Moynihan是接替美国财长耶伦的候选人之一。 Aptos生态稳定币协议Thala Labs完成600万美元种子轮融资:10月26日消息,...

  • Alameda前CEO聘请前SEC执法主管代表她调查FTX倒闭事件

    [2022-12-11 21:37:12]金色财经报道,Alameda Research前首席执行官Caroline Ellison已聘请前美国证券交易委员会执法主管Stephanie Avakian代表她继续调查 FTX 倒闭事件。在SEC,Stephan...

  • Avalanche生态借贷协议Yeti Finance推出PSM

    [2022-12-9 21:33:49]12月9日消息,Avalanche生态借贷协议Yeti Finance宣布推出锚定稳定模块Peg Stability Module(PSM),可以进行稳定币YUSD与USDC的1:1兑换。 数据:当前Aval...

  • 安全团队:Amber相关地址转出200万枚USDC至匿名地址

    [2022-12-8 21:31:12]金色财经报道,据派盾监测数据显示,Amber Group相关地址转出200万枚USDC至匿名地址0x0ca2...088。 安全团队:Crypto Cannabis Club的推特账号和Discord服务器遭...

  • Jim Cramer暗示加密冬天远未结束

    [2022-12-7 21:26:42]金色财经报道,CNBC Mad Money节目主持人Jim Cramer在他最近的节目中敦促投资者不惜一切代价兑现他们的加密货币。Jim Cramer认为退出市场“永远不会太晚”,暗示加密冬天远未结束。Cramer称...

  • O’Leary承认FTX向自己支付了1500万美元作为品牌大使

    [2022-12-9 21:32:47]金色财经报道,风险投资家Kevin O'Leary在12月8日的脱口秀节目中表示,除非美国当局和司法系统首先审判他,否则说FTX前首席执行官 Sam Bankman-Fried (SBF) 有罪是不正确的。但O'Le...

  • 俄罗斯央行提议禁止矿工向俄国居民出售加密货币

    [2022-12-7 21:29:11]金色财经报道,近日,俄罗斯央行对外表示,或将只允许矿工向非俄罗斯居民出售加密货币。俄央行新闻办公室表示: “我们认为,挖矿取得的加密货币只能通过外国基础设施销售,而且只能销售给非居民。一般而言,我们持不容许加密货币在...

  • CZ:加密可能是唯一稳定的东西

    [2022-12-8 21:29:33]金色财经报道,Binance创始人CZ在?在最近的一次采访中表示,尽管许多主流资产正在应对波动性和价格下跌,但加密货币是目前“唯一稳定的东西”。在这个非常动态的环境中,加密可能是唯一稳定的东西。价格是波动的,但如果你...

  • Filecoin公布Hack FEVM获奖名单

    [2022-12-10 21:35:06]金色财经报道,Filecoin在其博客中公布了Hack FEVM获奖名单,其中,首届Hack FEVM迎来了400多名开发者,共创建建和展示了117个项目,并通过各类奖项获得了超过5万美元的奖金。Soulmates为...

金宝趣谈

[0:0ms0-3:938ms