火星链 火星链
Ctrl+D收藏火星链

安全团队:Multichain的Anyswap V4 Router合约遭遇抢跑攻击,攻击者获利约13万美元

作者:

区块链

时间:2023/2/15 12:08:11

金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,2023年2月15日,攻击者利用MEV合约(0xd050)在正常的交易执行之前(用户授权了WETH但是还未进行转账)抢先调用了AnyswapV4Router合约的anySwapOutUnderlyingWithPermit函数进行签名授权转账,虽然函数利用了代币的permit签名校验,但是本次被盗的WETH却并没有相关签名校验函数,仅仅触发了一个fallback中的deposit函数。在后续的函数调用中攻击者就能够无需签名校验直接利用safeTransferFrom函数将_underlying地址授权给被攻击合约的WETH转移到攻击合约之中。攻击者获利约87个以太坊,约13万美元,Beosin Trace追踪发现目前被盗资金有约70个以太坊进入了0x690b地址,还有约17个以太坊还留在MEVBOT的合约中。

交易哈希:0x192e2f19ab497f93ed32b2ed205c4b2ff628c82e2f236b26bec081ac361be47f

安全团队:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权:金色财经报道,据慢雾安全团队情报,2023年4月9日,SUSHI Route Processor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。[2023/4/9 13:53:21]

安全团队:检测到一个伪造的1inch正在索赔代币:金色财经报道,CertiK发推表示,检测到一个伪造的1inch正在索赔代币,目前代币已分发到多个地址。CertiK 提醒用户unibonus[.]org 是一个钓鱼网站,请勿与此URL交互。[2022/11/28 21:07:41]

安全团队:Generativemasks项目Discord服务器遭攻击:金色财经报道,据CertiK监测,Generativemasks项目Discord服务器遭到攻击。请社区用户不要点击链接,铸造或批准任何交易。[2022/11/1 12:03:42]

相关资讯
隐私DeFi项目Offshift主网将于3月首周上线

2月13日消息,以太坊隐私DeFi项目Offshift主网宣布将于3月首周上线,XFT Token合约将与2月2日重新部署至以太坊,并于2月27日公布LP的激励信息。目前XFT可在Uniswap等DEX平台进行交易。...

区块链:2023/2/13 12:03:50
Bloomberg Intelligence:比特币尚未真正走出困境

2月14日消息,Bloomberg Intelligence发布2023年2月《加密行业展望》。彭博分析师Mike McGlone在社交媒体发文,目前市场依然对加密货币等风险资产存在担忧情绪,投资者并不确定比特币等主...

区块链:2023/2/14 12:06:31
FTX Digital清算人计划出售240万美元车辆等实物资产

金色财经报道,根据FTX巴哈马子公司FTX Digital Markets联合临时清算人发布的报告,截至2022年11月10日,FTX Digital在银行的现金总额为2.195亿美元,包括富达银行、Silverga...

区块链:2023/2/11 12:00:29
KeyFi创始人Jason Stone被禁止转让或处置与Celsius破产有关的财产

金色财经报道,根据周二向法庭提交的临时限制令,KeyFi 创始人 Jason Stone 和其他参与该股份公司的人被禁止转让或处置与 Celsius 破产案有关的大部分财产。针对 Stone 和 KeyFi 的限制令...

区块链:2023/2/15 12:06:59
Jump Trading自1月26日以来已将近70万枚LDO转入币安和Kucoin

2月12日消息,链上分析师Lookonchain披露链上数据显示,Jump Trading自1月26日以来已将681,218枚枚LDO转入币安和Kucoin,价值约合170万美元。历史数据显示,Jum Trading...

区块链:2023/2/12 12:02:14
Clearpool将于Polygon网络独家部署其非托管机构借贷平台Clearpool Prime

2月13日消息,去中心化借贷市场Clearpool将于Polygon网络独家部署其非托管机构借贷平台Clearpool Prime。 金色财经此前报道,Clearpool将在今年Q1推出非托管机构借贷平台C...

区块链:2023/2/13 12:03:52
NFT市场Magic Eden上线新功能:支持即时销售和过滤NFT属性

金色财经报道,NFT市场Magic Eden在官方博客发文公布推出四项新功能,主要包括: 1、简化登陆:只需验证一次钱包即可访问Magic Eden 的全套功能。 2、支持即时销售和收藏优惠UX:...

区块链:2023/2/14 12:05:21
去中心化隐私服务协议Automata Network新增支持NEAR和Aurora

金色财经报道,去中心化隐私服务协议Automata Network宣布在Web3隐私RPC中继1RPC网络中新增支持NEAR和NEAR生态EVM兼容网络Aurora。OneKey钱包用户可以切换到钱包内受1RPC保护...

区块链:2023/2/15 12:07:58
BNB短时跌破300美元,24小时跌幅达4.06%

金色财经报道,行情数据信息,BNB 短时跌破 300 美元,现报价 299.9 美元,24 小时跌幅达4.06%。 安全团队:FEG项目在以太坊和BNB Chain上遭遇闪电贷攻击,损失130万美元:5月16...

区块链:2023/2/13 12:04:05
珠宝品牌Chupi完成375万欧元融资,将投资区块链技术追踪钻石

金色财经报道,珠宝品牌Chupi宣布完成375万欧元融资,Business Venture Partners (BVP)、Abbey Finance 和 Permanent TSB (PTSB) 等参投,这也是该公司...

区块链:2023/2/14 12:06:35
做市商wintermute多签钱包已收到3000万枚Blur

2月14日消息,Etherscan数据显示,加密货币做市商Wintermute多签钱包地址今日两次共收到3000万枚Blur代币,每次1500万枚。 今日早些时候报道,Blur将于2月15日凌晨1点开箱“C...

区块链:2023/2/14 12:06:34
机构加密货币交易平台Elwood Technologies扩大产品范围

2月14日消息,机构加密货币交易平台Elwood Technologies通过引入一套风险管理工具,增加了其为机构客户提供的服务。 首席执行官James Stickland在周二的一份声明中表示,旨在为客户...

区块链:2023/2/14 12:06:53