安全团队:Astrobot Society项目Discord服务器遭到攻击

[安全团队:Astrobot Society项目Discord服务器遭到攻击]金色财经消息,据CertiK监测,Astrobot Society项目Discord服务器遭到攻击,攻击者发布了一条钓鱼链接。请社区用户不要点击链接,铸造或批准任何交易。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:Audius漏洞利用者已将700枚ETH转入Tornado Cash:7月24日消息,据安全团队CertiK监测,去中心化音乐平台Audius的漏洞利用者只有ETH的钱包已将700枚ETH转入Tornado Cash。

此前消息,Audius社区金库被利用,损失1850万枚Audio代币,黑客将资金在Uniswap兑换为约705枚ETH。[2022/7/24 2:34:44]

安全团队:ProjectX项目发生Rug Pull,合约部署者抛售代币后获利1.9万美元:7月7日消息,安全团队CertiK今日发推文称,ProjectX项目发生Rug Pull,其PXT代币下跌92%,合约部署者铸造了100万枚PXT且将其中的50万枚发送至EOA外部账户并进行抛售,获利1.9万美元。该项目的Discord服务器也已被删除。[2022/7/7 1:57:37]

郑重声明: 安全团队:Astrobot Society项目Discord服务器遭到攻击版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 巴克莱金融科技中心Rise举行CBDC黑客马拉松

    [10-1-2022 6:36:37 PM]金色财经报道,巴克莱银行的金融科技中心Rise举行了为期两天的CBDC黑客马拉松比赛,9个团队尝试了6项关键挑战。欧洲中央银行(ECB)和英格兰银行(BoE)有专门的工作小组探索其中的机会和风险,并起草和公布了一些设...

  • Coinbase CEO:美国制裁开源软件不是解决问题的最佳方式

    [9-26-2022 7:20:42 AM]金色财经报道,Coinbase联合创始人兼首席执行官Brian Armstrong在MAINNET 2022加密大会上表示,美国制裁开源软件就像永久关闭高速公路,最终会惩罚那些没有做错事的人,并导致人们的隐私和安全性...

  • 数据:12000枚BTC从Bitfinex转移到未知钱包

    [10-1-2022 10:42:55 PM]金色财经报道,WhaleAlert数据显示,12,000枚BTC(234,865,049美元)从Bitfinex转移到未知钱包。 其它快讯: 数据:以太坊前四名质押节点的市场份额近60%:9月17日消...

  • 美国司法部寻求阻止Celsius案的撤诉动议

    [10-1-2022 6:36:35 PM]金色财经报道,美国司法部在Celsius破产案中的代表希望阻止该公司为某些客户重新开放提款的尝试,直到独立调查完成之后。 Celsius在本月初提交了一份动议,要求将资金返还给保管和扣留账户计划中的客户。美...

  • “Web3 X to Earn”公司FUTURE STAR完成1.4亿美元融资,Metaverse Tech等参投

    [10-1-2022 6:36:54 PM]金色财经报道,“Web3 X to Earn” 公司 FUTURE STAR宣布完成 1.4 亿美元融资,Metaverse Tech、LNK、SkyG和MW9等参投。该公司现在拥有100多项媒体领域核心专利,而且持...

  • 安全团队:Astrobot Society项目Discord服务器遭到攻击

    [9-27-2022 10:33:59 PM]金色财经消息,据CertiK监测,Astrobot Society项目Discord服务器遭到攻击,攻击者发布了一条钓鱼链接。请社区用户不要点击链接,铸造或批准任何交易。 其它快讯: 安全团队:跨链D...

  • DeFi协议总锁仓量达552.5亿美元

    [9-30-2022 10:41:53 PM]金色财经报道,据DefiLlama数据显示,DeFi协议总锁仓量(TVL)达到552.5亿美元,24小时涨幅1.13%。TVL排名前五分别为MakerDAO(71.9亿美元)、Lido(60.7亿美元)、Curve(...

  • 湖北省博物馆官方声明:与“NP”之间没有任何合作,更未联合发行镇馆藏品越王勾践剑

    [10-1-2022 10:44:04 PM]金色财经报道,湖北省博物馆发布官方声明,近日发现有平台宣称:“NP已经与湖北省博物馆达成合作,将发行博物馆镇馆藏品越王勾践剑,限量发行1000份”。 湖北省博物馆声明称,湖北省博物馆与“NP”之间没有任何合作,更未联...

  • 1GCX与T3Research合作推出流动性基金,资产管理规模达20亿美元

    [9-29-2022 10:38:48 PM]9月29日消息,数字资产和代币化碳信用交易平台1GCX已与投资该领域的自营交易公司T3Research合作推出流动性基金T3Fund,从而提高1GCX交易平台的流动性。T3Fund管理着超过20亿美元的资产,有1亿美...

  • 知情人士:币安正尝试申请日本经营许可证

    [9-26-2022 7:21:32 AM]9月26日消息,据知情人士透露,币安正在寻求在日本经营的许可证,其中一位知情人士表示,日本对加密货币的宽松态度以及用户增长的巨大潜力是币安重新在日寻求许可经营的关键原因。  据此前报道,四年前,币安由于未获...

  • Celo基金会与IDEO合作,为Web3创始人提供设计支持

    [10-1-2022 6:36:40 PM]金色财经报道,Celo基金会与设计和创新公司IDEO合作,通过其Last Mile Money计划,帮助没有银行账户的人过渡到数字经济。 Celo 基金会和 IDEO Last Mile Money 为在 ...

链杂谈

以太坊价格DAO 生态系统概述:工作方式、部署框架

从丛林法则到人类法则,人类是依赖并需要合作才能生存和繁荣的社会动物。因此,我们始终将自己组织成部落、团体、团队、委员会、公司和其他形式的集体行动,以发展、学习、适应、协调和执行我们的更高愿景,在所有此类组织中,统一的愿景和目标对于超越个人成就具有先见之明。

ETH金色趋势丨BTC多头陷阱还是牛回?

近期继续关注日线能否有效突破站稳上方压制线,今日点位43250美金,突破站稳后面将有机会再次试探前期多次遇阻的压力带,这一带若能突破,上方月线压力47500-48500美金。

屎币广州首家元宇宙咖啡店新体验店长是个虚拟人 点单都是“跨次元”

“Ben”虚拟替身(图由受访者提供) 当元宇宙正在从概念逐步走向现实,数字虚拟人已经率先“出圈”,成为文化产业的新风口。位于海珠区的广州首家元宇宙咖啡馆中,记者看到,虚拟人店长“Ben”打破物理空间,与顾客进行“跨次元”互动,虚拟技术与内容的完美融合,带来全新视觉体验。

[0:0ms0-0:874ms