比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > SAND > Info

VAULT:慢霧:Rubic 協議錯誤地將 USDC 添加進 Router 白名單,致授權給 RubicProxy 合約的用戶的 USDC 被竊取_WAULTX

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2022年12月25日,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC代幣被竊取。慢霧安全團隊以簡訊的形式分享如下:1.Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native代幣兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標Router是否在協議的白名單中。2.經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。3.但不幸的是USDC代幣也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC代幣。4.因此惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC代幣通過transferFrom接口轉移至惡意用戶賬戶中。此次攻擊的根本原因在于Rubic協議錯誤的將USDC代幣添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC代幣被竊取。

慢霧:近期出現新的流行惡意盜幣軟件Mystic Stealer,可針對40款瀏覽器、70款瀏覽器擴展進行攻擊:6月20日消息,慢霧首席信息安全官@IM_23pds在社交媒體上發文表示,近期已出現新的加密貨幣盜竊軟件Mystic Stealer,該軟件可針對40款瀏覽器、70款瀏覽器擴展、加密貨幣錢包進行攻擊,如MetaMask、Coinbase Wallet、Binance、Rabby Wallet、OKX Wallet、OneKey等知名錢包,是目前最流行的惡意軟件,請用戶注意風險。[2023/6/20 21:49:05]

慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容:據慢霧區消息,6 月 7 日,Equalizer Finance 遭受閃電貸攻擊。慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 與 Vault 合約,FlashLoanProvider 合約提供閃電貸服務,用戶通過調用 flashLoan 函數即可通過 FlashLoanProvider 合約從 Vault 合約中借取資金,Vault 合約的資金來源于用戶提供的流動性。

2. 用戶可以通過 Vault 合約的 provideLiquidity/removeLiquidity 函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受 Vault 合約中的流動性余額與流動性憑證總供應量的比值影響。

3. 以 WBNB Vault 為例攻擊者首先從 PancekeSwap 閃電貸借出 WBNB

4. 通過 FlashLoanProvider 合約進行二次 WBNB 閃電貸操作,FlashLoanProvider 會先將 WBNB Vault 合約中 WBNB 流動性轉給攻擊者,隨后進行閃電貸回調。

5. 攻擊者在二次閃電貸回調中,向 WBNB Vault 提供流動性,由于此時 WBNB Vault 中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6. 攻擊者先歸還二次閃電貸,然后從 WBNB Vault 中移除流動性,此時由于 WBNB Vault 中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7. 攻擊者通過以上方式攻擊了在各個鏈上的 Vault 合約,耗盡了 Equalizer Finance 的流動性。

此次攻擊的主要原因在于 Equalizer Finance 協議的 FlashLoanProvider 合約與 Vault 合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。[2022/6/8 4:09:22]

慢霧:Crosswise遭受攻擊因setTrustedForwarder函數未做權限限制:據慢霧區情報,2022年1月18日,bsc鏈上Crosswise項目遭受攻擊。慢霧安全團隊進行分析后表示,此次攻擊是由于setTrustedForwarder函數未做權限限制,且在獲取調用者地址的函數_msg.sender()中,寫了一個特殊的判斷,導致后續owner權限被轉移以及后續對池子的攻擊利用。[2022/1/19 8:57:48]

Tags:VAULTULTPROBNBVault Hill CityWAULTXprops幣有投資意義嗎bnb價格今日行情

SAND
OIN:KuCoin Wallet New Year Giveaway! $1,000 Worth of Tokens & NFTs up for Grabs!_FYDcoin

ToshowappreciationforKuCoinWalletusersandgiveourheartfeltthanks.

1900/1/1 0:00:00
Huobi to Open Trading for Pi (Pi Network) at 09:00 (UTC) on December 29

DearHuobiUsers,HuobiwillbeopeningPi(PiNetwork)spottrading(PI/USDT)at09:00(UTC)onDecember29.Huobiw.

1900/1/1 0:00:00
THE:The Block 發布《2023 數字資產展望》:2022 年就業人數自 2019 年增加 351%,DeFi 總鎖倉價值下降 74.6%_TET

ForesightNews消息,TheBlockResearch發布《2023數字資產展望》,該報告關注2022年加密行業10個領域的的主要發展和2023年需要關注的趨勢.

1900/1/1 0:00:00
OBI:Announcement from the community on the potential mainnet launch of CORE(CoreDAO)_beth幣值得買嗎

DearHuobiUsers,Huobihasalwaysbeencommittedinsupportingtopprojectsintheircommunityrelations.Withth.

1900/1/1 0:00:00
BTC:16張圖多維度回顧比特幣的2022_WBT

2022?年,受到美聯儲連續放鷹,全球流通性緊縮的影響,比特幣結束了此前兩年持續上漲的牛市行情,轉而進入了震蕩下行的熊市行情.

1900/1/1 0:00:00
以太坊:一文讀懂Visa提出的「賬戶抽象」:如何把以太坊改造成自動支付系統?_區塊鏈包括哪些方面

原文作者:Visa,AndrewBeams、CatherineGu?等原文編譯:PANews,Jordan隨著區塊鏈采用率不斷提高,人們對于卓越用戶體驗和支持實際用例的產品需求也變得越來越大.

1900/1/1 0:00:00
ads