木星链 木星链
Ctrl+D收藏木星链
首页 > 中币下载 > 正文

NIM:慢雾:SushiSwap 攻击者通过构造恶意 route 参数,以窃取其他已授权用户的代币

作者:

时间:1900/1/1 0:00:00

ForesightNews消息,据慢雾安全团队情报,2023年4月9日,SUSHIRouteProcessor2遭到攻击。慢雾安全团队以简讯的形式分享如下:1.根本原因在于ProcessRoute未对用户传入的route参数进行任何检查,导致攻击者利用此问题构造了恶意的route参数使合约读取的Pool是由攻击者创建的。2.由于在合约中并未对Pool是否合法进行检查,直接将lastCalledPool变量设置为Pool并调用了Pool的swap函数。3.恶意的Pool在其swap函数中回调了RouteProcessor2的uniswapV3SwapCallback函数,由于lastCalledPool变量已被设置为Pool,因此uniswapV3SwapCallback中对msg.sender的检查被绕过。4.攻击者利用此问题在恶意Pool回调uniswapV3SwapCallback函数时构造了代币转移的参数,以窃取其他已对RouteProcessor2授权的用户的代币。幸运的是部分用户的资金已被白帽抢跑,有望收回,慢雾安全团队建议RouteProcessor2的用户及时撤销对0x044b75f554b886a065b9567891e45c79542d7357的授权。

慢雾:区块链因黑客攻击损失总金额已超300亿美元:金色财经报道,据慢雾统计数据显示,自2012年1月以来,区块链黑客造成的损失总金额约为30,011,604,576.24美元;黑客事件总数达到1101起。

其中Exchange、ETH Ecosystem、Bridge是在黑客攻击中损失最大的类别,损失金额分别为10,953,323,803.39美元、3,123,297,416.28美元,2,005,030,543.30美元。另外合约漏洞、Rug Pull、闪电贷攻击是最常见的攻击方式,分别发生黑客事件137起,106起,87起。[2023/7/7 22:24:09]

慢雾:NimbusPlatform遭遇闪电贷攻击,损失278枚BNB:据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:

1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;

2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;

3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;

4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;

此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。[2022/12/14 21:44:29]

慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题:4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefund Address函数任意设置接收用户退回的NFT地址。

当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在owner Mint函数,owner可在NFT mint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。[2022/4/12 14:19:58]

标签:NIMNIMBPOOPOOLNIM币NIMB币Poodl TokenPowerPool

中币下载热门资讯
以太坊:深入分析Restaking对当前ETH生态系统的影响

原文标题:《EndgamePerilsofRestaking》原文作者:Tripoli原文编译:czgsws再质押协议可能为验证者带来可观收益.

1900/1/1 0:00:00
EVO:期权交易平台 Aevo 主网正式上线,将首先支持用户交易 ETH 期权

ForesightNews消息,期权交易平台Aevo主网正式上线,允许用户使用主网USDC和真实结算进行交易。用户将首先能够在期权链上交易ETH期权,支持每日、每周、每月与每季度结算的期权.

1900/1/1 0:00:00
GATE:Gate.io将上线ChainGPT(CGPT)

Gate.io将于2023年4月10日20:00(UTC8)开启ChainGPT(CGPT)交易。关于ChainGPT(CGPT):用ChainGPT释放区块链AI的力量.

1900/1/1 0:00:00
WEB:Web3基础设施提供商Caldera宣布SevenX Ventures为种子轮融资参投方

4月10日消息,Web3基础设施提供商Caldera发推称,今年2月曾公布种子轮融资消息,SevenXVentures也是种子轮融资的参投方.

1900/1/1 0:00:00
比特币:美国CPI、美联储会议纪要联袂来袭!比特币BTC待关键突破

比特币周一(4月10日)报在28273美元横盘整理,静待美国在复活节重新开市恢复交易。美国CPI和美联储会议纪要本周来袭,币圈投资者在数据发布前保持谨慎情绪.

1900/1/1 0:00:00
ILY:揭秘Crypto女巫:空投猎人如何轻松夺取财富?

原文作者:AnnaBaydakova原文编译:比推BitpushNewsLinnLiu33岁的乌克兰人Ilya说,「一个晚上,你最多可以创建10个符合资质的帐户.

1900/1/1 0:00:00