安全团队:ELR疑似发生Rug Pull

[安全团队:ELR疑似发生Rug Pull]7月16日消息,据CertiK监测,ELR疑似发生Rug Pull,价格暴跌80%。合约部署人员向EOA转移了大量的ELR,然后卖掉了所有代币。请用户保持警惕。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:Crema Finance攻击事件损失超600万美元:7月3日消息,区块链安全团队OtterSec发推称,Crema Finance遭黑客攻击,损失600多万美元。与之前的攻击不同,这次黑客使用Solend闪电贷来抽干资金池。我们正在与Crema团队密切合作,以帮助解决这个问题。

此前报道,Solana生态流动性服务协议Crema Finance在推特上表示,其协议疑似遭遇黑客攻击。团队暂时中止了该项目,目前正在进行调查,并将尽快公布事件进展。[2022/7/3 1:47:29]

动态 | 慢雾安全团队发布门罗币攻击严重漏洞预警:慢雾安全团队注意到,门罗币修复新型假充值攻击漏洞,问题出现在钱包处理隐身地址(stealth address)收款的校验机制上。隐身地址是门罗币匿名的关键机制之一,如果使用了这个机制来接收用户的匿名转账,攻击者可以向隐身地址发起恶意构造的重复转账,交易所钱包没对这些重复转账进行正确性校验的话,就可能会导致“假充值”攻击发生,从而造成严重损失。[2018/9/27]

郑重声明: 安全团队:ELR疑似发生Rug Pull版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 闪电网络容量超过4300个BTC 创历史新高

    [2022-7-15 2:16:21]金色财经报道,Bitcoin Magazine在社交媒体上称,闪电网络容量超过4300个BTC,创历史新高。 其它快讯: 数据:比特币闪电网络容量在过去一年中激增近两倍:与比特币价格一样,比特币闪电网...

  • Celsius向Aave还款约840万枚USDC并取回约1.05万枚stETH

    [2022-7-13 2:09:55]7月13日消息,PeckShield监测显示,Celsius相关地址(0x8ace)向Aave还款约840万枚USDC并取回约1.05万枚stETH抵押品。目前该地址在Aave上的债务仅余约7.24万美元。 ...

  • 韩媒:Terra韩国子公司FLEXE充当其海外公司的资金流转渠道

    [2022-7-15 2:15:40]7月15日消息,据KBS News报道,韩国检察官已确认Terraform Labs在韩国的子公司FLEXE Corporation,据称该公司被用于促进海外资金流向Terra附属公司。Terraform Labs首...

  • 职业棒球队纽约洋基通过 NYDIG 平台允许员工将部分薪资转换为比特币

    [2022-7-14 2:13:49]7月14日消息,比特币服务和资产管理提供商 NYDIG 宣布与职业棒球队纽约洋基(New York Yankees)建立合作关系,成为纽约洋基的官方比特币薪资平台。该合作关系通过向纽约洋基的员工提供 NYDIG 的比...

  • Sorare与阿根廷足球协会达成NFT合作伙伴关系

    [2022-7-14 2:12:15]金色财经消息,NFT梦幻足球平台Sorare已将阿根廷足球协会加入其体育合作伙伴名单,NFT梦幻足球平台已经与阿根廷足协签署了一项多年协议,将NFT带给阿根廷球迷。作为协议的一部分,阿根廷足球运动员将被要求参与Sor...

  • 安全团队:ELR疑似发生Rug Pull

    [2022-7-16 2:17:49]7月16日消息,据CertiK监测,ELR疑似发生Rug Pull,价格暴跌80%。合约部署人员向EOA转移了大量的ELR,然后卖掉了所有代币。请用户保持警惕。 其它快讯: 安全团队:跨链DEX聚合器...

  • Lido将开放xcDOT质押量及验证节点上限

    [2022-7-15 2:15:36]7月15日消息,Lido Finance的审计机构MixBytes表示,Lido将进入xcDOT质押服务的第二阶段,该阶段将开放质押数量与验证节点数量上限、实施动态提名模型以提高收益率、推出去中心化激励预言机以及使用...

  • STEPN推出生命值属性,需达到满值时运动鞋才能放置市场或转出

    [2022-7-13 2:09:42]7月13日消息,据官方推特,Move to Earn应用STEPN宣布新增生命值(Health Points)属性。据介绍,生命值属性类似于持久性,采用用双衰减系统,以确保游戏在未来很长一段时间内保持可持续发展。生命...

  • Seracle宣布推出Web 3 NFT基础设施

    [2022-7-14 2:13:51]金色财经报道,区块链即服务 (BaaS) 平台 Seracle 宣布为各行业的品牌和企业推出 Web 3.0 NFT 基础设施,以帮助他们创建自己的定制 NFT 市场。该公司宣布,该基础设施适用于娱乐、电子商务、游戏...

  • NFT艺术家DeeKay的Twitter被黑,超过15万美元的NFT被盗

    [2022-7-15 2:16:08]7月15日消息,今天早些时候,著名的韩国动画师和NFT艺术家DeeKay Kwon拥有超过179,800名追随者的Twitter帐户被黑。黑客发布了一个指向钓鱼网站的链接,指示用户以声称从艺术家那里获得独家NFT空投...

  • Voyager Digital原生Token本周已上涨超400%

    [2022-7-14 2:12:55]7月14日消息,虽然加密货币经纪公司Voyager Digital近日陷入困境,但其原生Token VGX价格却大幅飙升,据CoinMarketCap数据显示,VGX昨日一度升至盘中高点0.891美元,涨幅达到178...

链链资讯

[0:15ms0-2:821ms