比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 區塊鏈 > Info

安全團隊:DeFi協議land疑似遭到攻擊,損失約15萬美元

Author:

Block

Time:2023/5/15 15:03:53

金色財經報道,據區塊鏈安全審計公司Beosin旗下Beosin EagleEye安全風險監控、預警與阻斷平臺監測顯示,UTC時間2023年5月14日,DeFi協議land疑似遭到攻擊,損失約15萬美元,Beosin Trace追蹤發現已有149,616個BUSD被盜,目前,大部分被盜資金還在攻擊者地址。其攻擊的原因在于mint權限控制缺失。Beosin安全團隊現將分析結果分享如下:1.項目方存在幾個miner地址可以mint NFT,其中包含0x2e59開頭地址合約。2.攻擊者調用0x2e59開頭地址合約mint 200個NFT。3.攻擊者調用0xeab0開頭地址函數,用上一步鑄造的NFT換取大量XQJ代幣(每個NFT兌換200XQJ),直到該合約無法換出XQJ。4.攻擊者用28,601XQJ兌換了149,616BUSD。5.攻擊者再次mint NFT直到NFT發行上限,攻擊結束后攻擊者仍持有733個NFT。

安全團隊:Oapital地址從Aave V2撤回500萬枚USDC,并轉入FTX 400萬枚:金色財經報道,據派盾(PeckShield)監測,標記為Oapital的0x66B8開頭地址從Aave V2撤回500萬枚USDC流動性,并將400萬枚USDC轉移到FTX。[2022/10/11 10:30:42]

安全團隊:跨鏈DEX聚合器Transit Swap因任意外部調用問題被黑,被盜資金規模超2300萬美元:10月2日消息,據慢霧安全團隊情報,2022年10月2號跨鏈DEX聚合器TransitSwap項目遭到攻擊,導致用戶資產被非預期的轉出。慢霧安全團隊分析評估此次被盜資金規模超過2300萬美元,黑客地址為0x75F2...FD46和0xfa71...90fb。接著對此次攻擊過程進行了分析:

1. 當用戶在Transit Swap進行swap時,會先通過路由代理合約(0x8785bb...)根據不同的兌換類型選擇不同的路由橋合約。隨后路由橋合約(0x0B4727...)會通過權限管理合約(0xeD1afC...)的 claimTokens 函數將用戶待兌換的代幣轉入路由橋合約中。因此在代幣兌換前用戶需要先對權限管理合約(0xeD1afC...)進行授權。

2. 而 claimTokens 函數是通過調用指定代幣合約的 transferFrom 函數進行轉賬的。其接收的參數都由上層路由橋合約(0x0B4727...)傳入,本身沒有對這些參數進行任何限制只檢查了調用者必須為路由代理合約或路由橋合約。

3. 路由橋合約(0x0B4727...)在接收到用戶待兌換的代幣后會調用兌換合約進行具體的兌換操作,但兌換合約的地址與具體的函數調用數據都由上層路由代理合約(0x8785bb...)傳入,路由橋合約并未對解析后的兌換合約地址與調用數據進行檢查。

4. 而代理合約(0x8785bb...)對路由橋合約(0x0B4727...)傳入的參數也都來自于用戶傳入的參數。且代理合約(0x8785bb...)僅是確保了用戶傳入的 calldata 內各數據長度是否符合預期與所調用的路由橋合約是在白名單映射中的地址,未對 calldata 數據進行具體檢查。

5. 因此攻擊者利用路由代理合約、路由橋合約與權限管理合約均未對傳入的數據進行檢查的缺陷。通過路由代理合約傳入構造后的數據調用路由橋合約的 callBytes 函數。callBytes 函數解析出攻擊者指定的兌換合約與兌換數據,此時兌換合約被指定為權限管理合約地址,兌換數據被指定為調用 claimTokens 函數將指定用戶的代幣轉入攻擊者指定的地址中。實現了竊取所有對權限管理合約進行授權的用戶的代幣。

此次攻擊的主要原因在于 Transit Swap 協議在進行代幣兌換時并未對用戶傳入的數據進行嚴格檢查,導致了任意外部調用的問題。攻擊者利用此任意外部調用問題竊取了用戶對Transit Swap授權的代幣。

截止到目前,黑客已將 2,500 BNB 轉移到 Tornado Cash,剩余資金分散保留在黑客地址中。經過黑客痕跡分析發現,黑客存在從 LATOKEN 等平臺存提款的痕跡。慢霧 MistTrack 將持續跟進被盜資金的轉移以及黑客痕跡的分析。[2022/10/2 18:37:27]

安全團隊:一筆價值約240萬美元的可疑資金被存入Tornadocash:金色財經消息,據CertiK監測,有一筆價值約240萬美元的可疑資金被存入Tornadocash。目前很可能與BXH(BXH_Blockchain)事件有關。截至發稿時,有1865枚ETH(約240萬美元)被盜走。

具體細節:EOA 0x158F5......執行了一個可從BSC和AVAX staking合約中提取資金的特權功能,然后將代幣轉移到了以太坊。

一個被該事件影響的人在創建的Telegram群中泄露了持有資產的staking合約以及相應的團隊地址。

BSC 0x158F5......使用InCaseTokensGetStuck()特權函數從staking合約中取出資金。

ERC-20代幣隨后被換成了ETH,所有資金即1865ETH(240萬美元)已經被存入Tornadocash。[2022/9/24 7:18:05]

19635枚ETH從未知錢包轉移到Coinbase

金色財經報道,據WhaleAlert監測,19635枚ETH(價值35,853,369美元)從未知錢包轉移到Coinbase.

Block Chain:2023/5/15 15:03:27
BTFDRabbits項目的官方推特和Discord服務器已被入侵

金色財經消息,據CertiK監測,BTFDRabbits項目的官方推特和Discord服務器已被入侵。在團隊重獲其服務器的控制權之前,請勿點擊任何鏈接.

Block Chain:2023/5/16 15:05:19
育碧將推出《刺客信條》NFT系列,5月16日開放鑄造

5月15日消息,游戲巨頭育碧(Ubisoft)與Integral Reality Labs合作在Polygon上推出《刺客信條》NFT系列Assassin’sCreed Smart Collectibles,將于5月...

Block Chain:2023/5/15 15:03:15
阿迪達斯將官方Web3推特賬戶更名為“ALTSbyadidas”

金色財經報道,阿迪達斯宣布已將其官方Web3 Twitter帳戶從@indigo_herz 更名為@ALTSbyadidas.

Block Chain:2023/5/13 15:00:43
MetaMask現支持美國用戶通過PayPal購買以太坊

5月12日消息,據官方博客,加密錢包提供商MetaMask通過與PayPal的合作,已將PayPal集成至MetaMask,為美國用戶提供以太坊購買服務(夏威夷除外).

Block Chain:2023/5/12 14:59:37
某巨鯨地址在幣價上漲后賣出3000萬枚TURBO,目前仍持有16.8億枚TRUBO

5月13日消息,據Lookonchain數據監測,某巨鯨地址在TURBO價格上漲后已賣出3000萬枚 TURBO,目前仍持有16.8億枚TURBO(約合133萬美元).

Block Chain:2023/5/13 15:00:58
Messari:近30%Lens用戶只與一個應用程序進行過交互

金色財經報道, Messari發推特稱,近30%的用戶只與一個應用程序進行過交互,這表明有相當多的用戶尚未探索@LensProtocol平臺上的全部產品.

Block Chain:2023/5/14 15:02:23
數據:“Smart Money”錢包在過去24小時內減少了300萬美元的PEPE儲備

金色財經報道,加密情報公司Nansen的數據顯示,被標記為“Smart Money”的錢包地址在過去24小時內減少了300萬美元的PEPE儲備.

Block Chain:2023/5/12 14:58:17
3000萬枚MATIC從Polygon Staking地址轉至未知錢包地址

5月12日消息,據Whale Alert監測,北京時間12:58:59,3000萬枚MATIC(價值24946877美元)從Polygon Staking地址轉至未知錢包地址.

Block Chain:2023/5/12 14:59:15
持有10000枚ETH的地址數量達到5個月低點

金色財經報道,據Glassnode數據顯示,持有10000枚ETH的地址數量剛剛達到1,169的5個月低點.

Block Chain:2023/5/14 15:01:21
UniSat Marketplace停機維護兩小時

5月14日消息,據官方消息,BRC-20 交易市場 UniSat Marketplace 于北京時間 5 月 14 日 14 時 30 分至 16 時 30 分停機維護兩小時,以執行必要的升級和修復.

Block Chain:2023/5/14 15:01:56
BingX宣布集成zkSync Era以支持在線加密存款和取款

金色財經報道,新加坡加密貨幣交易所BingX宣布集成zkSync Era以支持在線加密存款和取款.

Block Chain:2023/5/12 15:00:03
ads