安全团队:WomenUnite NFT项目方给自己mint250个NFT后又立刻停止合约

[安全团队:WomenUnite NFT项目方给自己mint250个NFT后又立刻停止合约]4月10日消息,BlockSec告警系统于4月10日下午21点57分发现WomenUnite NFT合约重新开启,开启后项目方给自己mint了250个NFT后又立刻停止合约,目前项目方拥有1569个NFT占全部数量的26.9%。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:NFT项目Flippin Rabbits的Discord服务器被入侵:8月28日消息, 据安全团队CertiK监测,NFT 项目 Flippin Rabbits 的 Discord 服务器已被入侵,提醒用户不要点击链接、铸造或批准任何交易。[2022/8/28 12:53:43]

安全团队:FEI Protocol项目攻击者通过Tornado Cash 转移了21000枚 ETH:金色财经消息,据CertiK安全团队监测,FEI Protocol项目攻击者通过Tornado Cash 转移了21000枚 ETH(价值约4200万美元)。目前仍有约1570枚ETH未曾转移。

钱包地址:

ETH:

0x6162759edad730152f0df8115c698a42e666157f。[2022/5/23 3:35:13]

郑重声明: 安全团队:WomenUnite NFT项目方给自己mint250个NFT后又立刻停止合约版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 红洞数藏、洞壹元典、灵境藏品等共同签署2022中国数字藏品?律公约

    [2022-4-8 14:12:34]金色财经现场报道,2022年4?8?,由新一代人工智能产业技术创新战略联盟(AITISA)、红洞数藏、洞壹元典、灵境藏品等发起单位牵头主办的《2022中国数字藏品?律公约》发布会在北京昆仑饭店举?。趣链科技首席执行官...

  • Applied Blockchain拟在纳斯达克IPO,募资6000万美元

    [2022-4-9 14:13:51]4月8日消息,企业区块链公司Applied Blockchain申请在纳斯达克全球精选市场首次公开募股(IPO)中募资6000万美元(以18.54美元的估计平均价格发行约320万股股票)。股票代码为“APLD”。据悉...

  • NFT游戏Ragnar?k已在以太坊主网集成Chainlink VRF

    [2022-4-9 14:14:53]4月9日消息,NFT游戏Ragnar?k已经在以太坊主网上集成Chainlink可验证随机函数(VRF) 。Ragnar?k现在可以访问防篡改和可审计的随机性来源,以帮助推动其链上对战游戏机制。Chainlink V...

  • LooksRare现已完成Genie集成

    [2022-4-9 14:14:48]4月9日消息,LooksRare现已完成Genie的集成。Genie的用户现在可以:在所有主要的NFT市场进行批量购买;只需点击几下就可以轻松扫LooksRare上的地板NFT;在Genie上购买带有LooksRar...

  • 微信支付已在广深等所有试点区域全面支持数字人民币

    [2022-4-8 14:12:16]4月8日消息,记者从微信方面了解到,微信支付已在包括广州和深圳等的所有试点区域中,全面开放对数字人民币的支持。用户实名开通微众银行(微信支付)数字人民币钱包后,可以使用数字人民币APP或微信进行支付。据悉,在数字人民...

  • 安全团队:WomenUnite NFT项目方给自己mint250个NFT后又立刻停止合约

    [2022-4-10 14:15:19]4月10日消息,BlockSec告警系统于4月10日下午21点57分发现WomenUnite NFT合约重新开启,开启后项目方给自己mint了250个NFT后又立刻停止合约,目前项目方拥有1569个NFT占全部数量的...

  • CaixaBank数字金融分支机构Imagin进军元宇宙

    [2022-4-9 14:14:03]4月9日消息,CaixaBank数字金融分支机构Imagin成为首家在元宇宙开设网站的欧洲金融科技公司。Imagin将通过imaginCafé的虚拟版本进入元宇宙。imaginCafé是该公司位于巴塞罗那市中心的实体...

  • M2E AR游戏开发商DEFY Labs完成350万美元种子轮融资

    [2022-4-8 14:12:17]4月8日消息,Move to Earn AR游戏DEFY开发商DEFY Labs完成350万美元种子轮融资,Animoca Brands、OliveX、Spartan Group领投,Polygon Studios、...

  • 巴林投资研究所:预计欧洲央行将把重大决策留到6月的会议

    [2022-4-11 14:18:24]4月11日消息,巴林投资研究所高级经济学家Matteo Cominetta在欧洲央行周四的会议之前表示,预计欧洲央行将把QE结束日期和首次加息等重大决定留到6月份的会议。他说,6月份,欧洲央行将发布下一份内部经济预测...

  • 安全公司:Starstream Finance被黑简析

    [2022-4-8 14:12:38]4月8日消息,据Agora DeFi消息,受 Starstream 的 distributor treasury 合约漏洞影响,Agora DeFi 中的价值约 820 万美金的资产被借出。慢雾安全团队进行分析后以简...

  • 比特币全网未确认交易数量为24266笔

    [2022-4-9 14:13:49]金色财经消息,BTC.com数据显示,目前比特币全网未确认交易数量为24266笔,全网算力为200.65 EH/s,24小时交易速率为3.03交易/秒,目前全网难度为28.59 T,预测下次难度下调1.35%至28....

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:0ms0-10:700ms