TokenPocket支持的跨鏈交易聚合器TransitSwap宣布正式重啟,新合約完全開源,合約安全審計由慢霧科技完成。新合約將優化合約用戶審批,去掉單獨的模塊來管理用戶審批,采用白名單機制,減少外部調用的權限,從而使得合約更安全。TransitSwap網頁端正式支持K線、資金池等交易內容展示,優化用戶交易體驗,幫助用戶更全面分析交易數據,豐富交易信息。此外還推出最高100萬美金的安全漏洞獎勵。同時,TransitSwap推出Transit安全基金,將TransitSwap每月收入的10%注入安全基金,用于有效防范安全事件的發生。
收益管理協議Mugen推出基于LayerZero構建的跨鏈DEX聚合器:4月4日消息,收益管理協議Mugen宣布推出基于Layer Zero構建的跨鏈DEX聚合器Cross-Chain Swapsv1,可從UniSwap、SushiSwap、Trader Joe和Pancake Swap等DEX為用戶獲取最優惠報價,現已支持Arbitrum、Optimism、Avalanche、BNBChain和Polygon網絡。[2023/4/4 13:44:05]
本月初,TransitSwap被黑客盜取約2890萬美元,后續TransitSwap聯合全球各安全團隊為用戶追回2400萬美金,實際損失約490萬美金,TransitSwap官方已全額補償給用戶。據悉,在被黑客攻擊前,TransitSwap一度成為全球月活前四的聚合交易平臺,月活用戶數達7萬以上。
安全團隊:跨鏈DEX聚合器Transit Swap因任意外部調用問題被黑,被盜資金規模超2300萬美元:10月2日消息,據慢霧安全團隊情報,2022年10月2號跨鏈DEX聚合器TransitSwap項目遭到攻擊,導致用戶資產被非預期的轉出。慢霧安全團隊分析評估此次被盜資金規模超過2300萬美元,黑客地址為0x75F2...FD46和0xfa71...90fb。接著對此次攻擊過程進行了分析:
1. 當用戶在Transit Swap進行swap時,會先通過路由代理合約(0x8785bb...)根據不同的兌換類型選擇不同的路由橋合約。隨后路由橋合約(0x0B4727...)會通過權限管理合約(0xeD1afC...)的 claimTokens 函數將用戶待兌換的代幣轉入路由橋合約中。因此在代幣兌換前用戶需要先對權限管理合約(0xeD1afC...)進行授權。
2. 而 claimTokens 函數是通過調用指定代幣合約的 transferFrom 函數進行轉賬的。其接收的參數都由上層路由橋合約(0x0B4727...)傳入,本身沒有對這些參數進行任何限制只檢查了調用者必須為路由代理合約或路由橋合約。
3. 路由橋合約(0x0B4727...)在接收到用戶待兌換的代幣后會調用兌換合約進行具體的兌換操作,但兌換合約的地址與具體的函數調用數據都由上層路由代理合約(0x8785bb...)傳入,路由橋合約并未對解析后的兌換合約地址與調用數據進行檢查。
4. 而代理合約(0x8785bb...)對路由橋合約(0x0B4727...)傳入的參數也都來自于用戶傳入的參數。且代理合約(0x8785bb...)僅是確保了用戶傳入的 calldata 內各數據長度是否符合預期與所調用的路由橋合約是在白名單映射中的地址,未對 calldata 數據進行具體檢查。
5. 因此攻擊者利用路由代理合約、路由橋合約與權限管理合約均未對傳入的數據進行檢查的缺陷。通過路由代理合約傳入構造后的數據調用路由橋合約的 callBytes 函數。callBytes 函數解析出攻擊者指定的兌換合約與兌換數據,此時兌換合約被指定為權限管理合約地址,兌換數據被指定為調用 claimTokens 函數將指定用戶的代幣轉入攻擊者指定的地址中。實現了竊取所有對權限管理合約進行授權的用戶的代幣。
此次攻擊的主要原因在于 Transit Swap 協議在進行代幣兌換時并未對用戶傳入的數據進行嚴格檢查,導致了任意外部調用的問題。攻擊者利用此任意外部調用問題竊取了用戶對Transit Swap授權的代幣。
截止到目前,黑客已將 2,500 BNB 轉移到 Tornado Cash,剩余資金分散保留在黑客地址中。經過黑客痕跡分析發現,黑客存在從 LATOKEN 等平臺存提款的痕跡。慢霧 MistTrack 將持續跟進被盜資金的轉移以及黑客痕跡的分析。[2022/10/2 18:37:27]
波卡生態跨鏈DEX Polkadex贏得第16輪波卡插槽拍賣:金色財經消息,波卡生態跨鏈DEX Polkadex以鎖定超97.3萬枚DOT的成績贏得第16輪波卡插槽拍賣。[2022/5/10 3:01:51]
Tags:SWAPTRARANANSedgeswap幣價格Tranche FinanceCranberrySwapFIFA World Cup Fans
Sui基金會在推特上宣布,接下來幾周會Sui基金會將分享更多信息并宣布與權力下放和社區建設使命相關的未來計劃.
1900/1/1 0:00:00在貸款協議MangoMarkets遭遇1.14億美元的黑客攻擊后,兩個位于Solana的DeFi協議已經重新開放.
1900/1/1 0:00:00Nansen發布《鏈上分析:Alameda與FTX的崩塌》報告,報告指出,FTX和Alameda從一開始就有著緊密的聯系。FTX的平臺幣FTT,從被創建的第一天起就涉及Alameda.
1900/1/1 0:00:00據官方推特,預言機網絡Chainlink公布構建質押未來版本的迭代方法,Chainlink質押v0.1版本測試版近日將在以太坊主網上發布,最初的12-24個月鎖定期是基于保守的發布周期.
1900/1/1 0:00:00據X-explore發布的《幣安用戶APTOS來源分析與女巫攻擊預警》,截至UTC時間10月19日12:00,幣安累積有2.8萬用戶入金超過1630萬枚APT,其中做市商入金412萬枚.
1900/1/1 0:00:00據Binance公告將下架FTT保證金交易對和FTT永續合約:1.Binance將于2022-11-1311:30取消并停止FTT/BUSD、FTT/USDT、FTT/BUSD、FTT/BTC和.
1900/1/1 0:00:00