慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权

[慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权]金色财经报道,据慢雾安全团队情报,2022年10月11号,ETH链上的Rabby钱包项目的Swap合约被攻击,其合约中代币兑换函数直接通过OpenZeppelin Addresslibrary中的functionCallWith Value函数进行外部调用,而调用的目标合约以及调用数据都可由用户传入,但合约中并未对用户传入的参数进行检查,导致了任意外部调用问题。攻击者利用此问题窃取对此合约授权过的用户的资金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权并提取资金以规避风险。

截止目前,Rabby Swap事件黑客已经获利超19万美元,资金暂时未进一步转移。黑客地址的手续费来源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。

其它快讯:

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

FilDA合约代码已通过安全公司慢雾科技的安全审计:据FilDA团队消息,目前FilDA 合约代码已通过三家安全公司审计,分别为慢雾科技、灵踪安全、创宇存证,并已出具4份安全审计报告,FilDA 未来将继续加强安全建设,为用户的资产安全保驾护航。

FilDA是基于HECO的跨链借贷DeFi项目。 FilDA于2021年1月5日晚20:00开启创世挖矿Fair launch,首发HUSD、HBTC等17种资产借贷功能,同时也是HECO首个公开平台各项APY数据,存借双向实时透明数据的借贷项目。FilDA 平台存借款总额高峰值突破12亿美元,FilDA LP 峰值超过3000万美金。FilDA项目无募资,无预挖,致力于HECO首选的用户友好型的DeFi借贷平台。[2021/3/2 18:08:11]

声音 | 慢雾:ETDP钱包连续转移近2000 ETH到Bitstamp交易所,项目方疑似跑路:据慢雾科技反(AML)系统监测显示,自北京时间 12 月 16 日凌晨 2 点开始,ETDP 项目方钱包(地址 0xE1d9C35F…19Dc1C3)连续转移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 个新地址中,未发生进一步动作。慢雾安全团队在此提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2019/12/16]

郑重声明: 慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • CoinShares报告:上周加密基金资金流出总额为 500 万美元

    [10-11-2022 10:30:21 AM]金色财经报道,根据CoinShares周一发布的资金周报,加密基金上周的资金外流总额为 500 万美元,这主要得益于“空头”投资产品的大量赎回,即旨在从价格下跌中获利的产品。CoinShares 研究主管 James...

  • 三星推出基于区块链的安全系统Knox Matrix

    [10-13-2022 2:26:29 PM]金色财经报道,三星宣布为其智能设备引入类似区块链的安全系统。该系统名为Knox Matrix,旨在提高多设备环境的安全性,每个智能设备监控其他设备并共享访问数据以简化登录任务。 三星表示,Knox Matr...

  • 美CFTC主席:加密现货市场监管是“我们迈出的一大步”

    [10-14-2022 2:27:07 PM]金色财经报道,美国商品期货交易委员会(CFTC)主席Rostin Behnam周四在国际金融学院会议上表示,正在继续推动扩大该机构在加密领域的监管权力,以追踪他们认为是商品的加密货币。这是我们迈出的一大步,我已经提出...

  • Lido将出版儿童读物《加密货币是如何运作的》

    [10-12-2022 10:31:58 AM]10月12日消息,流动性质押协议 Lido 宣布其团队将出版儿童读物《加密货币是如何运作的》,预印本已交付给以太坊创始人 Vitalik Buterin 审查。 其它快讯: 数据:Lido以太坊质押数...

  • 超3.2万枚ETH从未知钱包转入Coinbase

    [10-13-2022 2:26:26 PM]10月13日消息,据Etherscan数据显示,32,246枚ETH(约合4000万美元)于今日18:40从未知钱包转入Coinbase。交易哈希为:0x1646730cf7f45c0bb262533b1490eeb...

  • 慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权

    [10-11-2022 10:31:18 AM]金色财经报道,据慢雾安全团队情报,2022年10月11号,ETH链上的Rabby钱包项目的Swap合约被攻击,其合约中代币兑换函数直接通过OpenZeppelin Addresslibrary中的functionCa...

  • Messari:Avalanche 2022年第三季度总收入下降94.1%,网络价值仅增长3.3%

    [10-11-2022 10:30:36 AM]10月11日消息,据Messari最新报告《Avalanche 2022年第三季度》数据,Avalanche的网络价值仅增长了3.3%,而其总收入下降了94.1%。尽管该网络与Core、THOR Chain和Boba...

  • 纳指盘中跌1.3%,至2020年9月以来最低水平

    [10-11-2022 10:30:13 AM]10月10日消息,行情显示,纳指盘中跌1.3%,至2020年9月以来最低水平。(金十) 其它快讯: 纳指大跌3%,全球市值第一公司头衔易主:5月12日消息,纳指跌幅扩大至3%,成分股苹果跌超5%,沙特...

  • 经合组织发布新的加密资产全球税务报告框架

    [10-11-2022 10:30:11 AM]金色财经报道,根据周一的新闻稿,经济合作与发展组织(OECD)发布了其新的税务报告框架,即加密资产报告框架(CARF) 。报告称,该框架于8月获得批准,确保收集和自动交换有关加密交易的信息。加密资产的定义包括可以在没...

  • Axie Infinity推出迷你游戏Raylights

    [10-12-2022 10:31:27 AM]金色财经报道,据Axie Infinity在其社交媒体上分享的官方公告,其开创性的“轻量级”陆地游戏Raylights已在主网上启动并运行。与主要的Axie Infinity品不同,Raylights可以直接在浏览器...

  • Justin Sun:将大力赋能HT,不会发布新Token

    [10-10-2022 10:29:28 AM]10月10日消息,Juntin Sun 今日作为特别嘉宾出席 Huobi Global 全体员工大会并发言表示:Huobi Global 未来将会有一系列品牌升级和动作,但整体都会围绕 HT 展开,不会发布新 Tok...

链分享

AVAXZHL_ZHL_ZHL交易所_ZHL币

ZHL币-ZHL(Neutralizationchain,中和链)区块链+新生态商业消费平台是一个区块链技术与传统各行各业相结合的全新服务平台,为消费者提供一个完美的新零售平台、质量有保障的在线消费平台。由于区块链技术的引入,“ZHL”平台上的每一种服务都具有可信任的评价体系,不管是商家还是消费者,每一种行为都被完整记录,形成消费轨迹并记录在平台里,由于内容不可篡改,消费更加放心,支付更加安全。

SOLYSEC_Yearn Secure_YSEC交易所_YSEC币

YSEC币-YSEC将推出一个自动预售平台,开发者可以定制他们的预售。YSEC代币持有者也将可以将自己的YSEC质押,以便在初期养殖更多的YSEC。当YSEC平台上线后,YSEC代币持有者可以将自己的YSEC入股到YSEC平台上线的同时新增的红利池中。

比特币最新价格XPO_云屏链_X-power Chain_XPO交易所

XPO币-X-powerChain(云屏链)是创新性基于JAVA语言研发的公链,在此基础搭建云屏生态。5G时代万物互联,X-powerChain和全球上万家企业合作,布局40多万个线下屏幕终端,已经产生10万多个节点,每日流量过千万。

DOTZCRT_ZCore Token_ZCRT交易所_ZCRT币

ZCRT币-ZCRT由ZCore项目推出用于ZCorePay系统,并通过支付网关进行项目推广。ZCore生态系统发行有2个代币,ZCRT与ZCR,两者有不同的用途:ZCRT用于快速交易,ZCR用于投资。这种差异意味着一组相互补充的功能,并允许资产一起受益于相同的投资组合。

OKBYZB_颜值星_Yanzhi_YZB交易所

YZB币-颜值星球区块链,英文名YanzhiBlockchain,YZB基于区块链技术,主打颜值经济的内容社交平台。颜值星球项目于2015年成立,已产生正向现金流并盈利,拥有上万名高颜值中国日本韩国模特、网红、主播,帮助高颜值群体快速变现,现融入区块链体系。搭建一个去中心化的基于颜值经济的内容社交平台。包括:YZB婚恋交友、YZB电商平台,YZB工作平台,YZB短视频平台。

[0:0ms0-0:596ms