木星链 木星链
Ctrl+D收藏木星链
首页 > 加密 > 专家 > Travis Scher

Travis Scher

Travis Scher

Travis Scher

DCG 投资副总裁。
Travis Scher简介

Travis Scher 领导 DCG 风险投资和新的加密投资。他于 2015 年加入,主要职责包括数据分析和执行投资,以及帮助 DCG 投资组合公司筹集额外的资金。

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

此前,他是 Skadden Arps 的并购律师,以优异的成绩毕业于密歇根大学法学院,并获得埃默里大学 Goizueta 商学院的金融学学士学位。

海外跨链DeFi项目MANTRA DAO被评选为Polkadot生态热门新项目之一:据CRYPTO NEWS FLASH披露,在海外跨链DeFi项目MANTRA DAO被评选为Polkadot上4个热门新项目之一。

MANTRA DAO是基于RioDeFi开发的一款去中心化应用。目前已经上线11家交易所,上线2周左右持币账户已经超过10,000。MANTRA DAO更专注于跨链资产的质押、借贷和资产配资的新金融理念,力求打通传统金融和去中心化的区块链体系,将金融控制权回归于用户,让所有用户都可以做到各取所需。[2020/9/8]

SBI集团旗下子公司SBI FXTRAD作为二级会员加入JCVEA:日本金融厅认证的加密货币行业自律监管组织——日本加密货币交易行业协会(JVCEA)今日宣布,SBI集团旗下子公司SBI FXTRAD已作为二级会员加入该协会。(JVCEA官网)[2020/7/27]

标签:专家

官方信息
  • Facebook
  • Twitter
  • 微博
  • YouTube
Travis Scher热门资讯
加密货币:Travis Kling:加密货币极有可能是2019年表现最好的资产类别!

一说起2018年的加密货币市场,很多人可能会对它嗤之以鼻。但全球宏观经济市场确实已经开始动摇。全球第二大股票交易所纳斯达克指数自9月初达到今年以来的最高水平之后,到现在已暴跌22%.

1900/1/1 0:00:00