木星链 木星链
Ctrl+D收藏木星链

ALPH:跨链DeFi平台Alpha Finance推出预言机聚合器

作者:

时间:1900/1/1 0:00:00

据官方消息,跨链DeFi平台AlphaFinanceLab宣布推出预言机聚合器AlphaOracleAggregator,结合了预言机BandProtocol和Chainlink的数据信息。具体来说,AlphaOracleAggregator将使AlphaFinance及其Alpha产品生态系统能够为一种资产访问多达三个数据预言机汇总的经过验证的数据,并能够为不同资产访问不同预言机的数据。一旦将AlphaOracleAggregator集成多个数据预言机,AlphaFinance会将AlphaOracleAggregator部署在其他链上,并继续在新链上无缝地使用BandProtocol和Chainlink,而无需建立新的基础架构。

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

多服务跨链DeFi平台Stake DAO上线AVAX质押服务:据官方消息,多服务跨链DeFi平台Stake DAO已上线Avalanche。此次扩展允许用户将他们的AVAX委托(并质押)在Stake DAO上,并立即开始赚取质押奖励。未来,Stake DAO将新增一系列功能,包括Liquid Staking(流动性质押),这使AVAX持有者能够交易具备流动性、多用途的衍生品,同时赚取质押奖励。Stake DAO还将为Avalanche不断增长的DeFi生态系统构建创新收益生成策略。(Medium)[2021/7/17 0:59:04]

跨链DeFi协议Kava开通BTC、XRP、BNB、BUSD链间转账功能:据官方公告,跨链DeFi协议Kava开通BTC、XRP、BNB、BUSD链间转账功能,资产可通过Kava链和币安链的跨链桥自由传送。[2020/11/6 11:49:11]

标签:ALPHAVAPHAALPAlpha TokenYield Yak AVAXELEPHANT币EALP价格

以太坊交易所热门资讯
PAN:关于暂停TRC20系列币种充提业务

亲爱的PandaFe熊猫用户:由于波场TRON公链节点维护,目前PandaFe熊猫2020年11月2日10点30分已暂停TRC20系列币种的充币和提币业务.

1900/1/1 0:00:00
PAND:关于系统将于23日凌晨2点进行维护的公告

亲爱的PandaFe熊猫用户:PandaFe熊猫平台将于12月23日凌晨2点进行全系统维护,维护期间将暂停用户登陆和注册。维护期间已登陆用户不影响正常合约交易,但用户资产将不显示.

1900/1/1 0:00:00
BTC:金色趋势丨牛市并未终结 抓住低吸机会

据合约帝数据显示,最近24小时BTC全网合约成交量中开多比例为50.40%,开空比例为49.60%.

1900/1/1 0:00:00
COIN:Coinw Priority双优计划第二期项目DREP即将上线

亲爱的Coinw用户:CoinwPriority双优计划第二期项目DREP将于4月26日10:00开放优先交易,4月26日12:01开放充币.

1900/1/1 0:00:00
DAO:老崔说币:资本撤离,比特币惨遭血洗!

大家好,我是你们的朋友老崔说币lcsb18888,老崔说币公众号同步专注数字货币行情分析,争取为广大币友传递最有价值的币市信息,欢迎广大币友的关注与点赞.

1900/1/1 0:00:00
COM:关于ZT网站服务器升级的公告

尊敬的ZT用户:为给用户带来更好的交易环境和交易体验,进一步提高网站性能,保证用户使用的便捷,WWW.ZTBZH.COM将于2021年5月12日00:00开始临时维护升级.

1900/1/1 0:00:00