宇宙链 宇宙链
Ctrl+D收藏宇宙链

安全团队:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

作者:

区块链

时间:2023/4/9 13:53:21

金色财经报道,据慢雾安全团队情报,2023年4月9日,SUSHI Route Processor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。

安全团队:DeFi AI项目发生Rug pull,合约部署者获利约4000万美元:金色财经报道,根据区块链安全审计公司Beosin旗下Beosin?EagleEye 安全风险监控、预警与阻断平台监测显示, DeFi AI项目发生Rug pull,合约部署者获利约4000万美元。Beosin Trace正在对被盗资金进行监控和追踪。[2022/11/14 13:02:16]

安全团队:FTX交易所遭到gas窃取攻击事件技术分析:10月13日消息,据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。Beosin安全团队第一时间对事件进行了分析,结果如下:

1.以其中一笔攻击交易为例

(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

2.FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。

3.接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintReward()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

4. 1-3中的步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。

截止发文时,通过Beosin Trace追踪发现,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。[2022/10/13 14:26:15]

安全团队:赵长鹏可能误报Uniswap协议漏洞:金色财经报道,据PeckShield官方社交媒体称,根据该公司初步调查显示,赵长鹏可能误报Uniswap协议漏洞,相关交易是Uniswap收取费用和提取260876和264378头寸流动性的正常操作。[2022/7/12 2:07:04]

相关资讯
Curve创始人今日在BTC上涨前将1800万USDT转移至Bitfinex

4月11日消息,据Lookonchain数据显示,Curve创始人今日在BTC上涨前将1800万枚USDT转移至Bitfinex。据悉,Curve创始人通常将CRV存入Aave并借入USDT,目前其在Aave上总共存...

区块链:2023/4/11 13:56:12
合格托管服务Cactus Custody与NEAR Protocol集成

金色财经报道,吴忌寒旗下加密金融服务公司Matrixport宣布旗下机构合格托管服务Cactus Custody与Layer 1区块链生态系统NEAR Protocol集成,Cactus Custody上的所有Mat...

区块链:2023/4/7 13:50:11
Rebase将于4月21日上线Arbitrum主网

4月11日消息,据官方推特,NFT铸造平台Rebase将于4月21日上线以太坊Layer 2扩展解决方案Arbitrum主网。 Rebase旨在通过地理定位技术以弥合现实世界和虚拟世界之间的差距,使用户可以...

区块链:2023/4/11 13:56:17
4000万枚MATIC从Polygon Staking转入币安

金色财经报道,Whale Alert数据监测显示,4000万枚MATIC从Polygon Staking转入币安。 Futureverse完成5400万美元A轮融资:7月18日消息,元宇宙基础设施公司Futu...

区块链:2023/4/10 13:54:19
Web3内容创作者投资工具开发公司Third Summit完成450万美元种子轮融资

金色财经报道,总部位于纽约的Web3内容创作者投资工具开发公司Third Summit宣布完成450万美元种子轮融资,佛罗里达创新资本 (FIC) 领投。Third Summit 专注于构建和投资工具,支持最大化数据...

区块链:2023/4/7 13:49:38
CoinShares:上周数字资产投资产品净流入5690万美元

金色财经报道,据 CoinShares 报告显示,上周数字资产投资产品净流入 5690 万美元。其中比特币投资产品净流入 5600 万美元,以太坊投资产品净流出 60 万美元,做空比特币的投资产品净流出 60 万美元...

区块链:2023/4/11 13:56:43
Sui Network发布Sui Directory

金色财经报道,Layer1区块链Sui Network发布Sui Directory,支持Sui生态系统探索。 加密钱包Trust Wallet集成Sui Network:金色财经报道,加密货币钱包Trust...

区块链:2023/4/7 13:49:48
数据:zkSync Era提交区块数量突破100万

金色财经报道,据zkSync Era链上数据显示,当前提交区块数量已突破100万,本文撰写时达到1,001,636,其中已验证区块数量为932,956个,链上交易总量达到5,104,679笔。另据l2beat数据显示...

区块链:2023/4/8 13:50:52
SHIB:Metaverse预计将于今年12月开放,将在Shibarium上进行开发

4月11日消息,Shiba Inu(SHIB)开发人员在周一的更新中表示,SHIB:Metaverse是一个扩展SHIB生态系统效用的项目,预计将于今年12月开放。元宇宙不太可能在发布时完全完成,因为它将是一个“正在...

区块链:2023/4/11 13:57:03
当前以太坊质押总量为18044134枚ETH

金色财经报道,据以太坊官方网站mainnet.beaconcha.in数据显示,当前以太坊质押总量突破1800万枚ETH,质押总量为18044134枚ETH,以太坊信标链验证者总量已突破56万,此外,以太坊信标链ET...

区块链:2023/4/9 13:53:16
赵长鹏:Binance U本位期货合约服务/API出现问题,正着手解决

4月10日消息,币安首席执行官赵长鹏发推称:“Binance U本位期货合约服务/API出现问题,币本位期货合约未发现问题,币安团队正在修复,相关公告即将发布。” 赵长鹏:或许银行应该使用 Merkle Tr...

区块链:2023/4/10 13:54:47
数据:OpenSea Pro连续两日交易量超过Blur

金色财经报道,据 Dune 数据显示,自 Gem v2 品牌升级为 OpenSea Pro 后,本周活跃地址和交易量显着增加。据 Dune 数据显示,OpenSea Pro 上的新地址每日新地址在品牌升级后飙升至 1...

区块链:2023/4/8 13:52:09