宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾:Numbers Protocol 代币项目存在严重漏洞遭攻击,务必尽快取消授权

作者:

时间:1900/1/1 0:00:00

据慢雾安全团队情报,ETH链上的NumbersProtocol代币项目遭到攻击,攻击者获利约13,836美元。

慢雾安全团队以简讯形式分享如下:1.攻击者创建了一个恶意的anyToken代币,即攻击合约,该恶意代币合约的底层代币指向NUM代币地址;2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名跨链桥导致用户资产被非预期转出。(来源链接)

慢雾:Lendf.Me攻击者刚归还了126,014枚PAX:慢雾安全团队从链上数据监测到,Lendf.Me攻击者(0xa9bf70a420d364e923c74448d9d817d3f2a77822)刚向Lendf.Me平台admin账户(0xa6a6783828ab3e4a9db54302bc01c4ca73f17efb)转账126,014枚PAX,并附言\"Better future\"。随后Lendf.Me平台admin账户通过memo回复攻击者并带上联系邮箱。此外,Lendf.Me攻击者钱包地址收到一些受害用户通过memo求助。[2020/4/20]

动态 | 慢雾:Cryptopia被盗资金发生转移:据慢雾科技反(AML)系统监测显示,Cryptopia攻击者分两次转移共20,843枚ETH,价值超380万美元。目前资金仍停留在 0x90d78A49 和 0x6D693560 开头的两个新地址,未向交易所转移。据悉,今年早些时候加密货币交易所Cryptopia遭受了黑客攻击,价值超过1600万美元的以太坊和ERC-20代币被盗。[2019/11/17]

标签:ENDNUMNOMADMADAave LENDEthereum PlatinumNomadlandmadog币发行多少

币安app下载热门资讯
Serum:主网上程序已失效,建议使用 Openbook 等分叉版本

基于Solana的DeFi项目Serum发文表示:“随着Alameda和FTX的崩溃,主网上的Serum程序已经失效.

1900/1/1 0:00:00
Messari:DEX 市场饱和,Uniswap 如何实现另类增长?

原文来源:《ExpandingUniswap'sAddressableMarket》,AshuPareek、KentrellKey 编译:Wendy 观点提炼 为了继续保持目前的增长势头.

1900/1/1 0:00:00
比特币矿企 Core Scientific 预计现有现金将在 2022 年年底或更早之前耗尽

比特币矿企CoreScientific在提交给美国证券交易委员会的报告中表示,预计公司现有现金将在2022年年底或更早之前耗尽.

1900/1/1 0:00:00
晚报 | 币安推出 10 亿美元“加密复苏”基金;NFT 市场 Quix 将于明年 2 月结束运营

整理:饼干,链捕手 “过去24小时都发生了哪些重要事件”?1、赵长鹏:与Genesis进行合作,并将再次出价购买Voyager的资产据金十报道,币安CEO赵长鹏表示:总体而言,加密货币行业还不错.

1900/1/1 0:00:00
华尔街日报:Alameda 多次在 FTX 上币前一个月囤积相关代币

区块链分析公司Argus根据对链上数据的分析,在2021年初到今年3月FTX上市代币期间,Alameda持有价值约6000万美元的代币,这些代币共有18个与以太坊区块链相关的上市代币.

1900/1/1 0:00:00
阿根廷球星马斯切拉诺宣布成为 Alchemy Pay 品牌大使,将共同推广支付功能及产品

著名阿根廷球星、前阿根廷男足国家队队长哈维尔·马斯切拉诺于12月1日在社交媒体上宣布成为加密支付服务商AlchemyPay的品牌大使.

1900/1/1 0:00:00