以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

安全團隊:針對Wintermute損失1.6億美元黑客事件,建議項目方移除相關地址管理權限_TRA:RAN

Author:

Time:1900/1/1 0:00:00

金色財經報道,2022年9月20日,據BeosinEagleEye監測顯示,Wintermute在DeFi黑客攻擊中損失1.6億美元,Beosin安全團隊發現,攻擊者頻繁的利用0x0000000fe6a...地址調用0x00000000ae34...合約的0x178979ae函數向0x0248地址轉賬,通過反編譯合約,發現調用0x178979ae函數需要權限校驗,通過函數查詢,確認0x0000000fe6a地址擁有setCommonAdmin權限,并且該地址在攻擊之前和該合約有正常的交互,那么可以確認0x0000000fe6a的私鑰被泄露。結合地址特征,疑似項目方使用Profanity工具生成地址。該工具在之前發的文章中,已有安全研究者確認其隨機性存在安全缺陷,導致私鑰可能泄漏。Beosin安全團隊建議:1.項目方移除0x0000000fe6a地址以及其他靚號地址的setCommonAdmin/owner等管理權限,并使用安全的錢包地址替換。2.其他使用Profanity工具生成錢包地址的項目方或者用戶,請盡快轉移資產。BeosinTrace正在對被盜資金進行分析追蹤。

安全團隊:跨鏈DEX聚合器Transit Swap因任意外部調用問題被黑,被盜資金規模超2300萬美元:10月2日消息,據慢霧安全團隊情報,2022年10月2號跨鏈DEX聚合器TransitSwap項目遭到攻擊,導致用戶資產被非預期的轉出。慢霧安全團隊分析評估此次被盜資金規模超過2300萬美元,黑客地址為0x75F2...FD46和0xfa71...90fb。接著對此次攻擊過程進行了分析:

1. 當用戶在Transit Swap進行swap時,會先通過路由代理合約(0x8785bb...)根據不同的兌換類型選擇不同的路由橋合約。隨后路由橋合約(0x0B4727...)會通過權限管理合約(0xeD1afC...)的 claimTokens 函數將用戶待兌換的代幣轉入路由橋合約中。因此在代幣兌換前用戶需要先對權限管理合約(0xeD1afC...)進行授權。

2. 而 claimTokens 函數是通過調用指定代幣合約的 transferFrom 函數進行轉賬的。其接收的參數都由上層路由橋合約(0x0B4727...)傳入,本身沒有對這些參數進行任何限制只檢查了調用者必須為路由代理合約或路由橋合約。

3. 路由橋合約(0x0B4727...)在接收到用戶待兌換的代幣后會調用兌換合約進行具體的兌換操作,但兌換合約的地址與具體的函數調用數據都由上層路由代理合約(0x8785bb...)傳入,路由橋合約并未對解析后的兌換合約地址與調用數據進行檢查。

4. 而代理合約(0x8785bb...)對路由橋合約(0x0B4727...)傳入的參數也都來自于用戶傳入的參數。且代理合約(0x8785bb...)僅是確保了用戶傳入的 calldata 內各數據長度是否符合預期與所調用的路由橋合約是在白名單映射中的地址,未對 calldata 數據進行具體檢查。

5. 因此攻擊者利用路由代理合約、路由橋合約與權限管理合約均未對傳入的數據進行檢查的缺陷。通過路由代理合約傳入構造后的數據調用路由橋合約的 callBytes 函數。callBytes 函數解析出攻擊者指定的兌換合約與兌換數據,此時兌換合約被指定為權限管理合約地址,兌換數據被指定為調用 claimTokens 函數將指定用戶的代幣轉入攻擊者指定的地址中。實現了竊取所有對權限管理合約進行授權的用戶的代幣。

此次攻擊的主要原因在于 Transit Swap 協議在進行代幣兌換時并未對用戶傳入的數據進行嚴格檢查,導致了任意外部調用的問題。攻擊者利用此任意外部調用問題竊取了用戶對Transit Swap授權的代幣。

截止到目前,黑客已將 2,500 BNB 轉移到 Tornado Cash,剩余資金分散保留在黑客地址中。經過黑客痕跡分析發現,黑客存在從 LATOKEN 等平臺存提款的痕跡。慢霧 MistTrack 將持續跟進被盜資金的轉移以及黑客痕跡的分析。[2022/10/2 18:37:27]

安全團隊:ACC代幣發生Rug Pull,損失達12萬美元:6月6日消息,CertiK表示,經初步分析,ACC代幣暴跌超70%,近期交易中有7筆被認定為可疑的Rug Pull,損失達12萬美元。項目團隊似乎擁有拋售代幣的賬戶。

2022年4月12日,ACC代幣部署器0x8045f108f39a3b4efa77b00d166a44479691902e鑄造了7900,000枚ACC代幣到0x8045f108f39a3b4efa77b00d166a44479691902e。

然后,該錢包在5月23日將395000枚ACC轉移到0xb61eb71a492f47a5fd8e927081526abc2211f9ca。[2022/6/6 4:05:21]

安全團隊:NFT項目Doodles的discord賬號遭受攻擊:4月1日消息,BlockSec告警系統于4月1日下午1點45分發現Doodles的discord賬號遭受攻擊,黑客正在擴散虛假mint網站鏈接,請不要點擊任何鏈接。[2022/4/1 14:31:05]

Tags:0X0TRAANSRAN0X0幣TRACGummy BeansBrandPad Finance

芝麻開門交易所下載
加密資產價格驅動力來自宏觀經濟,什么是FOMC?加息的影響?_CHA:fomo幣什么意思

當前加密資產價格最大的驅動力來是外部的宏觀經濟現在市場的目光,都聚焦在明天的FOMC議息會議所以下面就做個簡單科普.

1900/1/1 0:00:00
什么是以太坊經典,投資好不好?_以太坊:區塊鏈

以太坊經典(ETC)是市場上最古老、最可靠的山寨幣之一。如果你不知道什么是以太經典,不知道它是否適合投資,閱讀這篇文章可以幫助你理解。以太坊經典是一個智能合約平臺和加密貨幣.

1900/1/1 0:00:00
一文速覽2022年a16z領投的27個加密項目_TOKEN:DAPS Token

原文作者:wesely a16z,Crypto領域頂尖的投資機構,加密行業中眾多top級應用背后都能看到a16z的身影.

1900/1/1 0:00:00
BitMillion全球合規,安全放心_BIT:Little Rabbit

全球化合規經營 BitMillion始終遵循全球化發展戰略,目前已在全球7個國家設立了辦事處,包括在印度尼西亞、澳大利亞、新加坡、加拿大、馬來西亞、菲律賓、俄羅斯等國家.

1900/1/1 0:00:00
幣安理財週三日:新收益特供不容錯過(2022-09-21)_APE:TWI

這是一般性公告,此處提及的產品和服務可能不適用於您所在的地區。親愛的用戶:幣安理財每週三將為您推出一系列新的收益活動.

1900/1/1 0:00:00
關于開啟“幣瑪合約贏戰世界杯”活動公告_okex:xrp幣最新消息

親愛的用戶:您好!CoinMark將于9月22日00:00開啟“幣瑪合約贏戰世界杯”活動,報名參與活動贏取$100.

1900/1/1 0:00:00
ads