宇宙链 宇宙链
Ctrl+D收藏宇宙链

跨链交易协议THORChain被攻击事件分析

作者:

时间:1900/1/1 0:00:00

北京时间7月23日,去中心化跨链交易协议?THORChain(RUNE)再次遭遇攻击,包括XRUNE在内的多种ERC20代币受到影响,涉及损失约800万美元。THORChain已是一个月内第三次受到攻击,此前在7月16日遭受攻击,损失约4000ETH;在6月29日遭受恶意攻击,损失14万美元。

ZigZag推出跨链交易工具Zap:7月10日消息,zkSync上DEX ZigZag推出跨链交易工具Zap。Zap支持EVM链与非EVM链之间的跨链交易,并允许开发者基于Zap进行再次开发。ZigZag表示,Zap将很快支持比特币闪电网络,用户可以在单笔中将以太坊直接交易为比特币或SOL等非EVM链上资产。[2023/7/10 10:46:19]

SharkTeam第一时间对此事件进行了攻击分析和技术分析,并总结了安全防范手段,希望后续的区块链项目可以引以为戒,共筑区块链行业的安全防线。

一、事件分析

攻击交易:https://etherscan.io/tx/0xce958939ba23771d0a0b80532c463b4cbbb175f4d14c08d9d27dd251f68a5da1

稳定币跨链交易协议Meson已支持Aurora:金色财经消息,稳定币跨链交易协议Meson已支持Aurora,用户可使用Meson无手续费交易USDT及USDC,且二者比例始终保持1:1。目前Meson支持的区块链包括以太坊、BNBChain、Tron、Avalanche、Polygon、Fantom、Aurora与Conflux。[2022/4/30 2:42:03]

THORSwap已恢复比特币等4个网络跨链交易功能:10月12日消息,此前遭受黑客攻击而关闭的跨链DEX THORSwap目前已经恢复比特币、比特币现金(BCH)、莱特币(LTC)和币安智能链网络的交易功能,该团队目前正在恢复对以太坊的支持。THORSwap正在努力集成对Terra稳定币网络和Cosmos去中心化金融中心Gaia的支持。(Cointelegraph)[2021/10/12 20:23:03]

图1攻击者攻击THORChainRouter获取XRUNE代币

攻击者调用THORChainRouter合约的transferOut函数向攻击者转了一笔数量为amount的代币,代币的类型由asset的类型来确定,转账的sender为THORChainRouter的合约地址。

YFI创始人:跨链交易平台Multichain.xyz v4将允许LP费用和单边质押:YFI创始人Andre Cronje表示,对于跨链交易平台Multichain.xyz,v1和v2需要代币的铸造权,这是危险的攻击向量;v3转向完全非托管的跨链兑换;v4将允许LP费用和单边质押。[2021/8/11 1:48:14]

图2?THORChainRouter合约的TransferOut函数

图3?通过TransferOut函数牟利Sushi币

攻击者之所以可以实现这样的攻击,是因为THORChainRouter合约的TransferOut函数漏洞导致--使用asset.call(abi.encodeWithSignature("transfer(address,uint256)",to,amount))语句进行转账;

图4?YFI.sol中的transfer

图5?FiatToken.sol中的transfer

图6?XRUNE.sol中的transfer?

在使用call函数时,msg.sender的值为THORChainRouter地址,执行环境为被调用者的运行环境,因此会调用asset代币合约中的transfer函数,向接收者转出代币。而此次攻击者攻击THORChainRouter合约牟利的六种代币合约中,实现转账的函数均为"transfer(address,uint256)"这种形式,这也使得攻击者有可乘之机。

标签:AINTHORHORChainblockchain钱包进不去fasthorsevictoryHORGICHAINGOLD

币安app官方下载最新版热门资讯
科普 | 简析以太坊Layer2主要代表项目

路印CTO从多层面分析现阶段Layer2赛道项目,谁才是真正的Layer2未来。从NFT到GameFi,再到Loot,在市场热潮的几番更迭下,市场对于Layer2的需求已经逐渐加大,随着Arbitrum主网的上线,越来越多的资金开始投.

1900/1/1 0:00:00
一文读懂A股区块链概念股都在做什么,仅1家公司披露营收数据

面向政府和企业仍然是各上市公司区块链业务主要的落地模式,金融、溯源、电子票证和版权仍是主要的应用场景;在营收方面,只有远光软件一家公司明确了区块链业务具体营收,绝大部分公司均未披露区块链业务的收入情况.

1900/1/1 0:00:00
银行如何计算比特币的风险等级?巴塞尔委员会的这份文件引发了热议

来源:财联社数研院 近日,英国央行副行长萨姆·伍兹表示,英国将率先采取银行和加密货币资产的全球规则,以避免英国的银行在没有充足的资本支持下,积累大量来自加密资产的风险敞口.

1900/1/1 0:00:00
V神提出在二层生态转移NFT的跨Rollup NFT封装和迁移思路

巴比特讯,9月7日,以太坊创始人VitalikButerin在以太坊研究论坛发文《跨RollupNFT封装和迁移》,提出能够在整个二层生态中转移NFT的思路.

1900/1/1 0:00:00
从39元到300万元,亚运会火炬NFT标出天价,但无人接盘

链新原创作者|王晟宇 原标题:《亚运会火炬NFT炒至300万元,天价背后无人接盘》支付宝的NFT标价又出现一则天价。9月24日,一位名为“街舞怪才”的用户在阿里拍卖上将“2022年杭州亚运会数字火炬”标价最高达到314.9万元.

1900/1/1 0:00:00
AR/VR主管接任CTO,Facebook加速占领“元宇宙”赛道

安德鲁·博斯沃思一直领导着Facebook的AR/VR工作,为马克·扎克伯格设想的“元宇宙”提供核心技术.

1900/1/1 0:00:00