比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > FTT > Info

USD:慢霧:Rubic 協議錯將 USDC 添至 Router 白名單,致授權合約用戶 USDC 遭竊取_USDC

Author:

Time:1900/1/1 0:00:00

據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊以簡訊的形式分享如下:

1.Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行NativeToken兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標Router是否在協議的白名單中。

慢霧:V神相關地址近日于Uniswap賣出3000枚以太坊:11月14日消息,據慢霧監測顯示,以太坊創始人Vitalik Buterin地址(0xe692開頭)近日在Uniswap V3上分三筆將3000枚以太坊(約400萬美元)兌換成了USDC。[2022/11/14 13:03:22]

2.經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

慢霧:跨鏈互操作協議Poly Network遭受攻擊并非由于網傳的keeper私鑰泄漏:對于跨鏈互操作協議Poly Network遭受攻擊事件,慢霧安全團隊分析指出:本次攻擊主要在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。因此攻擊者通過此函數傳入精心構造的數據修改了EthCrossChainData合約的keeper為攻擊者指定的地址,并非網傳的是由于keeper私鑰泄漏導致這一事件的發生。[2021/8/11 1:47:48]

3.不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

慢霧:yearn攻擊者利用閃電貸通過若干步驟完成獲利:2021年02月05日,據慢霧區情報,知名的鏈上機槍池yearnfinance的DAI策略池遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式給大家分享細節,供大家參考:

1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH;

2.攻擊者使用從第一步借出的ETH在Compound中借出DAI和USDC;

3.攻擊者將第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CruveDAI/USDC/USDT的大部分流動性;

4.攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值;

5.攻擊者第三步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣;

6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復;

7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例體現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量會變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利。參考攻擊交易見原文鏈接。[2021/2/5 18:58:47]

4.惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。(來源鏈接)

Tags:USDDAISDCUSDCElectronic USDyfdai幣暴跌SDC幣Aave USDC

FTT
THE:The Block CEO 因未披露從 Alameda Research 獲得 4300 萬美元貸款引咎辭職_ETHER價格

據TheBlock發布公告稱,其首席執行官MichaelMcCaffrey因未能披露曾從AlamedaResearch獲得的一系列貸款而辭職.

1900/1/1 0:00:00
GAS:Buidler DAO:EIP-4337 賬戶抽象錢包方案能否開辟錢包新時代?_PETH幣

作者:@菠菜菠菜,BuidlerDAO錢包作為進入加密世界的入口以及通行證在整個加密行業中有著不可替代的地位,使用錢包也是每一個想進入加密世界的人不可避免的一環.

1900/1/1 0:00:00
WEB:Web3 營銷解決方案 Tristan 推出面向 Web2 和 Web3 的通用忠誠度管理平臺_Chain

Web3營銷解決方案Tristan已推出面向Web2和Web3客戶的通用忠誠度管理平臺?TristanAlliance,目前正在進行友好用戶測試.

1900/1/1 0:00:00
ETH:The Block 研究主管:12 張圖表速覽 11 月加密市場表現_USD

撰文:Lars,TheBlock研究主管編譯:0x11,ForesightNewsFTX和AlamedaResearch的崩潰主導了11月的加密市場,推動整個行業去風險化.

1900/1/1 0:00:00
加密貨幣:加密 OG 們眼中的 2023 年:DEX、跨鏈、比特幣支付、自托管錢包等_區塊鏈

原文標題:《ForkastForecasts2023》 作者:Forkcast 編譯:SevenUpDAONFT將獲得更多實用性并成為Web3的基石.

1900/1/1 0:00:00
NFT:全面盤點 100 個處于測試網階段的加密項目_NET

整理:餅干,ChainCatcher常言道,熊市是建設的最佳時機。對于普通用戶而言,參與建設的最佳方式就是體驗各種項目,為項目的發展提出反饋與建議.

1900/1/1 0:00:00
ads