安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元

[安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元]10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。

其它快讯:

安全团队:获利约900万美元,Moola协议遭受黑客攻击事件简析:10月19日消息,据Beosin EagleEye Web3安全预警与监控平台监测显示,Celo上的Moola协议遭受攻击,黑客获利约900万美元。Beosin安全团队第一时间对事件进行了分析,结果如下:

第一步:攻击者进行了多笔交易,用CELO买入MOO,攻击者起始资金(182000枚CELO).

第二步:攻击者使用MOO作为抵押品借出CELO。根据抵押借贷的常见逻辑,攻击者抵押了价值a的MOO,可借出价值b的CELO。

第三步:攻击者用贷出的CELO购买MOO,从而继续提高MOO的价格。每次交换之后,Moo对应CELO的价格变高。

第四步:由于抵押借贷合约在借出时会使用交易对中的实时价格进行判断,导致用户之前的借贷数量,并未达到价值b,所以用户可以继续借出CELO。通过不断重复这个过程,攻击者把MOO的价格从0.02 CELO提高到0.73 CELO。

第五步:攻击者进行了累计4次抵押MOO,10次swap(CELO换MOO),28次借贷,达到获利过程。

本次遭受攻击的抵押借贷实现合约并未开源,根据攻击特征可以猜测攻击属于价格操纵攻击。截止发文时,通过Beosin Trace追踪发现攻击者将约93.1%的所得资金 返还给了Moola Market项目方,将50万CELO 捐给了impact market。自己留下了总计65万个CELO作为赏金。[2022/10/19 17:32:31]

安全团队:Zebra官方Discord遭黑客袭击:金色财经消息,据CertiK Alert数据监测,Zebra官方Discord遭到黑客袭击,警告用户不要点击链接、铸造或批准任何交易。[2022/9/4 13:07:42]

安全团队:GraBoys NFT的管理员discord账号遭黑客盗取:5月9日消息,BlockSec告警系统于5月9日上午10点30分发现GraBoys NFT的discord被黑客入侵,攻击者正在正在扩散虚假的mint链接,mint后会偷走你全部的NFT,请投资者不要点击mint链接。[2022/5/9 3:00:04]

郑重声明: 安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • ATOM 2.0白皮书将在Cosmoverse期间公布

    [2022-9-26 22:30:58]9月26日消息,ATOM 2.0白皮书将于今天9月26日在哥伦比亚麦德林Cosmoverse的第一天发布。据Cosmos生态系统中的内容创建者Cryptocito预测,ATOM 2.0将解决代币经济学、费用燃烧和通货...

  • 明星投资人Kevin O’Leary将创立Web3基金Cipher

    [2022-9-29 22:38:45]9月29日消息,CNBC 真人秀节目《创智赢家》明星投资人Kevin O’Leary在旧金山举行的Converge22区块链和加密货币会议上表示,将创立一个专注于Web 3.0的投资基金,名为Cipher。 ...

  • QQL Mint Pass 24小时交易额涨幅达265.08%

    [2022-9-30 22:41:55]金色财经报道,据NFTGo.io数据最新数据显示,QQL Mint Pass总市值为2896.98万美元,过去24小时的交易额为57.88ETH,涨幅达265.08%;地板价为22ETH,持有NFT地址总数为491个...

  • 数据:最近一周,以太坊网络新增268.71万枚NFT资产

    [2022-9-26 7:20:50]金色财经报道,NFTScan数据显示,最近一周,以太坊网络新增268.71万枚NFT资产,平均每天新增铸造38.3万枚NFT资产。 其它快讯: 数据:Arbitrum主网锁仓量突破2000万美元:9月...

  • 以太坊消息推送服务EPNS更名为Push Protocol,致力于成为Web3多链通信平台

    [2022-9-28 22:36:20]9月28日消息,以太坊消息推送服务EPNS正式宣布更名为Push Protocol。据官方公告,此次品牌重塑为其超越以太坊和推送通知奠定了基础,Push Protocol将支持所有形式的通信,并跨越任何L1或L2,致...

  • 安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元

    [2022-10-2 18:37:27]10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2....

  • Versus metaverse与Concordium达成合作

    [2022-9-26 22:30:54]9月26日消息,NFT战斗游戏Versus已与Concordium合作,将Concordium添加到其生态系统中,以缩减NFT产生的高昂的gas价格。目前,Versus metaverse的NFT铸造和所有权变更交易...

  • 万事达卡推出可定制NFT主题借记卡

    [2022-9-27 22:32:30]金色财经报道,万事达卡与欧洲加密货币交易平台合作推出可定制的NFT主题借记卡,一些拥有精选NFT收藏头像的持卡人可以将艺术品添加到支付卡上。据悉,支持的NFT系列包括CryptoPunk、Moonbirds、gobl...

  • 上海数据交易所在“元宇宙大厅”发布一站通金融数据交易板块

    [2022-9-27 22:32:27]金色财经报道,据浦东发布公众号,上海数据交易所在“元宇宙大厅”发布一站通金融数据交易板块,支持各类金融数据要素对接,推进实现金融板块银行领域数据全品类覆盖,扩大交易规模,助力金融数据要素安全高效有序流通。 其...

  • 报告:中国数字藏品市场规模五年内预计达到280亿元

    [2022-10-1 18:36:56]金色财经报道,艾瑞咨询发布《中国数字藏品行业研究报告》(后简称“报告”)。据报告介绍,国内数字藏品总增长态势迅猛,藏品总额及数量一年之间大幅增长,2020年5月发行数量最高达到496.9万件,2021年中国数字藏品市...

  • Circle推出基于Verit的机构数字身份系统

    [2022-10-1 18:36:59]10月1日消息,USDC发行商Circle宣布推出基于去中心化身份凭证发行、托管和验证开源框架Verit的机构数字身份系统。拥有Circle账户和MetaMask机构钱包的机构可以通过申请获得KYB(Know You...

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:0ms0-6:788ms