安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元

[安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元]10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。

其它快讯:

安全团队:Astrobot Society项目Discord服务器遭到攻击:金色财经消息,据CertiK监测,Astrobot Society项目Discord服务器遭到攻击,攻击者发布了一条钓鱼链接。请社区用户不要点击链接,铸造或批准任何交易。[2022/9/27 22:33:59]

安全团队:New free dao攻击者利用闪电贷反复领取空投奖励,获利约4481枚WBNB:9月8日消息,据Beosin EagleEye平台监测显示,New free dao项目遭受黑客攻击,损失约4481.3 WBNB(约125万美元)。Beosin安全团队分析发现攻击者首先利用闪电贷借出WBNB,将其全部换成NFD代币。然后利用攻击合约反复创建多个攻击合约领取(0x8b068e22e9a4a9bca3c321e0ec428abf32691d1e)空投奖励,最后将其兑换为WBNB归还闪电贷套利离场。目前攻击者已将获利的 2000BNB 兑换成55.6w USDT,将其与剩余的2,481BNB均存在攻击者地址上。Beosin trace正在对被盗资金进行实时监控和追踪。[2022/9/8 13:16:48]

安全团队:NFT项目Spiky Space Fish Discord服务器遭攻击:金色财经消息,据CertiK监测,NFT项目Spiky Space Fish的Discord服务器遭黑客攻击,请用户不要点击任何链接,且不要参与铸造或批准任何交易。[2022/7/6 1:54:32]

郑重声明: 安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 美国宠物品牌Solid Gold推出首款“毛茸茸SPACE 系列NFT”

    [9-28-2022 10:36:14 PM]金色财经报道,美国宠物品牌Solid Gold(素力高)宣布将其品牌 IP lili高高升级为3D形象并推出首款“毛茸茸SPACE 系列NFT”,借助IP的生动表达开启与Z世代消费者沟通新方式,传递品牌理念,后续还将...

  • 俄罗斯计划在与中国的跨境结算中使用数字卢布

    [9-27-2022 10:33:27 PM]金色财经消息,俄罗斯一位高级立法者周一表示,在明年初推出数字卢布后,俄罗斯计划在与中国的相互结算中使用该货币。俄罗斯国家杜马金融市场委员会主席Anatoly Aksakov在接受当地媒体采访时表示,数字金融资产、数字...

  • 贵金属代币化平台Atomyze US宣布关闭业务

    [9-28-2022 10:36:26 PM]9月28日消息,据TheBlock报道,贵金属代币化平台Atomyze US宣布进入公司解散程序。其首席执行官JeanineHightower-Sellitto表示,“由于我们无法控制的情况,Atomyze(US)L...

  • Trust EVM GameFi Hackathon结果公布

    [10-1-2022 6:37:00 PM]10月1日消息,在全球开发者激励平台DoraHacks.io发起的Trust EVM GameFi Hackathon活动圆满落幕。本次活动共吸引来自全球38个BUIDL团队参与。经评委评定,共有13个优秀项目获得价...

  • QQL Mint Pass24小时交易额跌幅达81.14%

    [10-1-2022 10:42:51 PM]金色财经报道,据NFTGo.io数据最新数据显示,QQL Mint Pass总市值为2594.72万美元,过去24小时的交易额为612.45ETH,跌幅达81.14%;地板价为19.48ETH,持有NFT地址总数为5...

  • 安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元

    [10-2-2022 6:37:27 PM]10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2....

  • 美国银行:加密货币继续充当风险资产

    [9-26-2022 10:30:02 PM]金色财经报道,美国银行(BAC)周五在一份研究报告中称,数字资产继续充当风险资产,随着全球利率上升而下降。尽管如此,最终复苏的积极迹象包括稳定币的流入。上周这些流入量跃升至 4.9 亿美元,比前一周高出 58%,四大...

  • 美联储柯林斯:通货膨胀很可能接近峰值,或已经达到峰值

    [9-26-2022 10:30:53 PM]9月26日消息,美联储柯林斯表示,通货膨胀很可能接近峰值,或已经达到峰值。我的预期是,2022年的经济增长将要慢得多。我们明年的经济增长也会放缓。(经济增长放缓)是降低通货膨胀以及适度增加失业率所需要的一部分,但是目...

  • 标记为NEXO的地址已经从MakerDAO提取了7758.8枚WBTC

    [10-1-2022 6:36:33 PM]金色财经报道,PeckShieldA监测显示,标记为NEXO 0x8fd的地址已经从MakerDAO提取了7,758.8枚WBTC(约1.51亿美元),约为提取前MakerDao中持有WBTC的50%。 其它...

  • 安全团队:MoonCake Inu项目代币价格下跌超87%

    [9-27-2022 10:33:33 PM]金色财经消息,据CertiK监测,MoonCake Inu(MCI)项目代币价格下跌87%以上。 BSC地址: 0x98364220b11ddb3a0beFb75432F7F58739741Bf8 ...

  • 美联储主席鲍威尔:确实有必要对加密货币进行适当的监管

    [9-27-2022 10:34:36 PM]金色财经报道,北京时间19:30-20:30,美联储主席鲍威尔出席有关数字货币的专家小组会议。鲍威尔表示,需要对去中心化的金融体系进行谨慎和深思熟虑的监管,确实有必要对加密货币进行适当的监管。我们需要对如何将加密货币...

FTT比特币主导地位在波动中持续攀升

价格走势。比特币现在对俄罗斯卢布有很大的折扣。 交易量。比特币的交易量在过去的一个月里不断攀升,因为交易员从替代币中轮换出来。 订单的流动性。BTC-RUB和BTC-UAH的价差仍然是波动的,与全球外汇市场一致。 衍生品。BTC和ETH期权的看跌-看涨比率已经稳定下来。 宏观趋势。由于美国通胀率创下40年来的新高,商品价格正在飙升。

SOL十点路径:教你如何成为一个NFT圈内人士

当前随着 BAYC、迪士尼等各种相关的事物持续破圈,互联网世界、投资圈中最火的概念,恐怕就是 NFT 了。圈内的许多人已经把它当作信仰,筑起高地,向上充电延伸;但相当一部分的圈外人,并不了解它为何物,想进进不来,看也看不懂。 本文将介绍十点基础学习路径,帮助每一个圈外小白或是新人玩家快速入圈。

BTC持有 Gaming Tokens 必须知道的事

GameFi 虽然 Game 在前,但紧随其后的 Finance 才是支撑其迅速发展的主要原因。 GameFi 仍处在早期,相比传统游戏可玩性相差甚远,但由于可以帮玩家提升盈利能力而受到青睐。 游戏中玩家的获利主要来自于 NFT 交易,以及对游戏 token 的挖矿和交易。因此了解 token 的经济模式对玩家尤为重要。

TUSD如何为The Sandbox地块估值?是什么推动了地价?

自Meta公司去年10月宣布进军元宇宙以来,虚拟地块NFT的需求激增,推动了价格上涨。The Sandbox已经在领先的元宇宙区块链项目中确立了自己的地位。它由166464个ERC-721代币组成,创造者可以为玩家创造可盈利的体验,如游戏、活动或派对。 本文将带领大家剖析The Sandbox地块的估价过程。

[0:28ms0-0:937ms