比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

NSI:合約授權的風險:Transit Swap 被盜約2100萬美元事件分析_ANS

Author:

Time:1900/1/1 0:00:00

2022年10月2日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Transit Swap 項目遭受攻擊,被盜約2100萬美元。關于本次事件,成都鏈安安全團隊第一時間進行了分析。

首先在今早發現被盜后,Transit Swap 技術團隊緊急暫停服務,無法進行任何操作,很多用戶也在社交平臺紛紛表示自己錢包的資產被盜。

據悉,本次事件的主角Transit Swap是某加密錢包下的閃兌交易平臺。

58COIN交割合約24H行情9:00播報:截至9:00,據58COIN交割合約行情:

BTC合約現報價10270.84美元,較現貨貼水22.42美元,24h漲跌幅-2.02%。成交量18621.34萬手,成交額382797.93萬美元,當前持倉總量121.74萬手,較上一交易日變化-13.12萬手。

EOS合約現報價2.45美元,較現貨貼水0.0047美元,24h漲跌幅-4.75%。成交量117.75萬手,成交額586.36萬美元,當前持倉總量339.04萬手,較上一交易日變化-11.05萬手。

ETH合約現報價321.97美元,較現貨貼水0.65美元,24h漲跌幅-5.77%。成交量788.29萬手,成交額12875.53萬美元,當前持倉總量137.00萬手,較上一交易日變化11.86萬手。[2020/9/24]

首先我們需要知道什么是閃兌?

CME比特幣期貨7月合約收漲2.37%:金色財經報道,成交量最高的CME比特幣期貨2020年7月合約今日收漲220美元,收報9510美元,漲幅達2.37%。2020年8月、9月和10月合約分別收報9560美元、9600美元和9630美元。[2020/7/9]

很多加密錢包出了閃兌功能,之所以叫這個名字主要就是因為不同數字貨幣之間的交易速度很快,因為閃兌不需要像交易所那樣來撮合買方和賣方之間的訂單,閃兌更像是柜臺交易,就像去銀行拿美元兌換人民幣,在匯率已知的情況下,給多少美元,銀行就會根據匯率兌換給你相應數量的人民幣。

閃兌除了兌換交易速度快之外,還有一些其他的功能,這也是很多用戶使用它的原因。

BiKi合約行情播報:BTC多空持倉量占比為45%:55%:據BiKi合約官方數據,截至7月2日14:00(GMT+8),合約總持倉量多空持倉占比為45%:55%。BTC多空持倉占比為45%:55%;ETH為51%:49%;BCH為47%:53%;EOS為38%:62%;XRP為45%:55%;BSV為46%:54%;LTC為45%:55%。

BiKi現已支持全倉、逐倉模式,1-150倍杠桿。BiKi永續合約目前已上線止盈止損、閃電平倉、模擬合約等3大功能。[2020/7/2]

下面,我們回到本次事件技術層面來分析。

BSC鏈上的攻擊交易:

當前BTC全網合約持倉總量為26.65億美元:據合約帝持倉報告顯示,截止3月3日18點,全網合約持倉總量為26.65億美元,24小時減少0.3億美元。其中,Huobi合約7.34億美元,24小時減少1.78%;OKEx合約8.86億美元,24小時減少0.65%;BitMEX合約8.67億美元,24小時減少1.37%;Binance合約1.75億美元,24小時減少2.57%。[2020/3/3]

https://bscscan.com/tx/0x181a7882aac0eab1036eedba25bc95a16e10f61b5df2e99d240a16c334b9b189

以太坊上的攻擊交易:

https://etherscan.io/tx/0x743e4ee2c478300ac768fdba415eb4a23ae66981c076f9bff946c0bf530be0c7

用戶進行swap兌換時,正常流程是先通過Transit Cross Router v3合約選擇路由合約,隨后通過Transit Swap&Cross Approve Proxy合約進行權限驗證后,調用claimTokens函數將用戶兌換的token轉入路由合約中。而Transit Swap 合約實現時,上述三個合約均未對用戶輸入數據進行正確的驗證,導致攻擊者可以構造出任意指定的兌換數據calldata,其中可以將授權過的用戶的代幣轉入攻擊者指定的任意地址之中。

這個合約未對下面的calldata進行驗證,解析后為下圖的input,里面指定了收款人為攻擊者地址。

攻擊者就通過這種方式,共獲利約2100萬美元。隨后將資金歸集到獲利地址0x75F2abA6a44580D7be2C4e42885D4a1917bFFD46,

但是項目方依然沒有放棄,隨后Transit Swap 官方發布公告稱,目前已確定黑客 IP、電子郵件地址,以及相關的鏈上地址。Transit Swap 團隊表示將盡力追蹤黑客,并嘗試與黑客溝通,幫助用戶挽回損失。

隨著事件的影響力擴大,攻擊者似乎也知道真實身份難保。也可能是被項目方“感化”,這位攻擊者決定退回盜取的資產。

截止發稿前,目前攻擊者已將BNB鏈上的37,000 BNB 和1500 ETH,以太坊上的3,180 ETH歸還給項目方。2500 BNB被轉移到Tornado.Cash,剩余的12,612 BNB仍在攻擊者地址上,價值約356萬美元。成都鏈安鏈必追-虛擬貨幣案件智能研判平臺正在對被盜資金進行實時追蹤。

從本次事件,我們可以看到,合約授權依然潛藏著諸多風險。

來源:成都鏈安

財經法學

金色早8點

鏈捕手

PANews

Bress

Odaily星球日報

區塊律動BlockBeats

Tags:NSIRANANSTRANSExtensive CoinCryptoFrancOceans FinanceTRANSPARENT

萊特幣最新價格
區塊鏈:若Colonial Pipeline事件再現 我們如何找到Dark side?_VISA Application Chain

從技術特性上來看,區塊鏈技術本身是一把「雙刃劍」,其去中心化、防篡改、匿名等特性在推動新一輪技術變革和產業創新的同時,也給安全監管工作帶來嚴峻挑戰.

1900/1/1 0:00:00
比特幣:加密行業似乎失去了方向 – 從前、現在和未來_DEF

這是一篇關于加密貨幣的過去、現在和未來的文章,它會如何使世界變得更好,以及它如何正在使世界變得更糟。 介紹 2021 年 11 月,加密市場達到 3 萬億美元的市場最高點.

1900/1/1 0:00:00
EFI:DeFi歷史第一的黑客事件發生 除了吃瓜我們應該注意什么?_DEF

據Coin98數據統計,2021年第三季度共發生了11起重大DeFi盜竊事故,其中有5起屬于跨鏈橋資產盜竊事故,分別為:AnySwap(7月10日,$790萬)、ChainSwap(7月11日.

1900/1/1 0:00:00
加密貨幣:加密投資組合多元化:這是個錯誤的策略嗎?_NoLimitCoin

加密貨幣多元化?以下都不是財務建議。我們經常聽到有人聲稱多元化會降低我們投資組合的風險。但是,這是什么意思?風險通常可以歸結為兩個組成部分,市場風險和特殊風險(特定公司的風險).

1900/1/1 0:00:00
USD:晚間必讀 | 區塊鏈和互操作性:全球化 3.0_加密貨幣有哪幾種類型

BNB Chian是如何被攻擊的?黑客盜取金額具體有多少?黑客為何又是選取跨鏈橋攻擊?幣安鏈本身安全嗎?怎么看黑客攻擊后幣安鏈被暫停?被盜資產結局會如何?對社區有何新啟示?點擊閱讀經驗豐富的投資.

1900/1/1 0:00:00
MDA:穿越山谷的英偉達 會成為元宇宙最重要的基礎設施嗎?_DAS

編者按:人們往往會用波峰和波谷來形容股票的走勢。但是往往卻會忽視最重要的時間維度。從短期看,你也許能分出明顯的波峰波谷,但如果再放眼到更長的時間維度,過去站在最高點的波峰,也不過是站在未來最低點.

1900/1/1 0:00:00
ads