安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元

[安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元]10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。

其它快讯:

安全团队:OVR项目Discord服务器遭到攻击:金色财经消息,据CertiK监测,OVR项目Discord服务器遭到攻击。请社区用户不要点击、铸造或批准任何交易。[2022/8/26 12:50:23]

安全团队:NFT项目AzukiArt Discord服务器遭攻击:7月14日消息,据CertiK监测,NFT项目AzukiArt的Discord服务器遭受攻击,请社区用户不要点击链接、铸造以及批准任何交易。[2022/7/14 2:12:53]

安全团队:谨防多重签名假充值:据慢雾区情报,近期有黑客团伙利用 m-of-n 多重签名机制对交易所进行假充值攻击。

慢雾安全团队分析发现,攻击者通常使用 2-of-3 多签地址,其中 1 个地址为攻击者在交易所的充值地址(假设为 A),2 个地址为攻击者控制私钥的地址(假设为 B、C),然后发起一笔以这 3 个地址构成的多签做为交易输出(vout)的交易,此时攻击者在交易所的充值地址 A 虽然收到资金,但是由于花费这笔资金至少需要 2 个地址的签名,攻击者可利用自己控制的 B、C 地址将充值资金转出。

慢雾安全团队建议交易所,及时对 BTC/LTC/DOGE 等基于 UTXO 账号模型的代币充值流程进行审查,确保已对交易类型进行正确的判别,谨防多重签名假充值。[2022/4/7 14:09:35]

郑重声明: 安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • CFTC:DAO不能免于执法,也不能违反法律而不受惩罚

    [9-26-2022 10:30:56 PM]金色财经报道,CFTC在上周起诉Ooki利用DAO逃避监管,并处以25万美元罚款,在CFTC的投诉中,该机构认为bZeroX和Ooki DAO本质上是同一个组织,尽管Ooki DAO的语言是去中心化的。在 2019年...

  • 黑客组织Anonymous对Yuga Labs及BAYC提出多项指控

    [9-28-2022 10:35:44 PM]9月28日消息,黑客组织Anonymous近日在一段针对YugaLabs及BAYC的视频中指控,YugaLab涉嫌在BAYC艺术中使用深奥的象征主义支持许多争议性主题,如纳粹主义、种族主义、猿猴化和恋童癖。该组织呼吁...

  • 苹果新政策将允许NFT市场通过Apple Pay出售NFT

    [9-27-2022 10:33:56 PM]9月27日消息,科技巨头苹果公司即将达成协议,允许 Web3 初创公司通过其 App Store 出售 NFT。根据新政策,OpenSea、LooksRare 和 Magic Eden 等 NFT 市场可以通过 Ap...

  • V神:新书《Proof of Stake》已经出版

    [9-28-2022 10:35:47 PM]9月28日消息,以太坊创始人Vitalik Buterin发推表示,其新书《Proof of Stake》已经出版,“这本书汇集了我在过去10年中创作的各种著作,感谢所有帮助实现这一目标的人!” 此前报道,...

  • 加密风投基金WWVentures完成1500万美元融资,多位明星运动员参投

    [9-27-2022 10:33:34 PM]9月27日消息,加密风投基金WWVentures宣布完成1500万美元融资,该基金得到了世界各地一些顶级游戏玩家、运动员和内容创作者的支持,包括来自费城76人队的MrBeast、Fresh、Lazarbeam、Lac...

  • 安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元

    [10-2-2022 6:37:27 PM]10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2....

  • 比特币全网未确认交易数量为10341笔

    [9-27-2022 10:31:32 PM]金色财经报道,BTC.com数据显示,目前比特币全网未确认交易数量为10341笔,全网算力为225.48 EH/s,24小时交易速率为2.95交易/s,目前全网难度为32.05 T,预测下次难度下调1.13%至31....

  • 数据:当前Solana生态总市值为117.09亿美元

    [9-26-2022 7:20:52 AM]金色财经消息,据CoinGecko最新数据显示,当前Solana生态总市值为117.09亿美元(截至发稿时为11,709,333,688美元),24小时交易额为610,850,415美元。 其它快讯: ...

  • MiCA已经阻碍了稳定币在欧盟的应用

    [9-26-2022 7:20:45 AM]金色财经报道,在密码资产市场(MiCA)监管框架通过之前,欧盟的数字资产前景正在发生变化,该框架旨在为加密资产灌输监管透明度。虽然出于好意,但MiCA的当前结构可能会阻碍创新。但如果这项政策的修订版获得通过,欧盟可能...

  • Meta正测试如何在Facebook和Instagram之间进行切换

    [9-27-2022 10:31:29 PM]9月27日消息,Meta Platform正测试如何轻松地在旗下Facebook和Instagram两款软件之间进行切换。(财联社) 其它快讯: MetaMask 更新至 10.18.0 版本,将对“...

  • Bithumb移动端钱包子公司Rotonda完成约350万美元融资

    [9-26-2022 10:29:59 PM]9月26日消息,Bithumb移动端钱包子公司Rotonda完成50亿韩元(约350万美元)融资,参投方包括Casper Labs、Willoughby Capital、HashKey Capital、Red Roc...

链分享

AVAXZHL_ZHL_ZHL交易所_ZHL币

ZHL币-ZHL(Neutralizationchain,中和链)区块链+新生态商业消费平台是一个区块链技术与传统各行各业相结合的全新服务平台,为消费者提供一个完美的新零售平台、质量有保障的在线消费平台。由于区块链技术的引入,“ZHL”平台上的每一种服务都具有可信任的评价体系,不管是商家还是消费者,每一种行为都被完整记录,形成消费轨迹并记录在平台里,由于内容不可篡改,消费更加放心,支付更加安全。

SOLYSEC_Yearn Secure_YSEC交易所_YSEC币

YSEC币-YSEC将推出一个自动预售平台,开发者可以定制他们的预售。YSEC代币持有者也将可以将自己的YSEC质押,以便在初期养殖更多的YSEC。当YSEC平台上线后,YSEC代币持有者可以将自己的YSEC入股到YSEC平台上线的同时新增的红利池中。

比特币最新价格XPO_云屏链_X-power Chain_XPO交易所

XPO币-X-powerChain(云屏链)是创新性基于JAVA语言研发的公链,在此基础搭建云屏生态。5G时代万物互联,X-powerChain和全球上万家企业合作,布局40多万个线下屏幕终端,已经产生10万多个节点,每日流量过千万。

DOTZCRT_ZCore Token_ZCRT交易所_ZCRT币

ZCRT币-ZCRT由ZCore项目推出用于ZCorePay系统,并通过支付网关进行项目推广。ZCore生态系统发行有2个代币,ZCRT与ZCR,两者有不同的用途:ZCRT用于快速交易,ZCR用于投资。这种差异意味着一组相互补充的功能,并允许资产一起受益于相同的投资组合。

OKBYZB_颜值星_Yanzhi_YZB交易所

YZB币-颜值星球区块链,英文名YanzhiBlockchain,YZB基于区块链技术,主打颜值经济的内容社交平台。颜值星球项目于2015年成立,已产生正向现金流并盈利,拥有上万名高颜值中国日本韩国模特、网红、主播,帮助高颜值群体快速变现,现融入区块链体系。搭建一个去中心化的基于颜值经济的内容社交平台。包括:YZB婚恋交友、YZB电商平台,YZB工作平台,YZB短视频平台。

[0:0ms0-0:600ms