比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > Pol幣 > Info

USD:合約授權的風險:Transit Swap 被盜約2100萬美元事件分析

Author:

Time:1900/1/1 0:00:00

2022年10月2日,據成都鏈安鷹眼-區塊鏈安全態勢感知平臺輿情監測顯示,Transit Swap 項目遭受攻擊,被盜約2100萬美元。關于本次事件,成都鏈安安全團隊第一時間進行了分析。

首先在今早發現被盜后,Transit Swap 技術團隊緊急暫停服務,無法進行任何操作,很多用戶也在社交平臺紛紛表示自己錢包的資產被盜。

據悉,本次事件的主角Transit Swap是某加密錢包下的閃兌交易平臺。

Gelato Network:Sorbet Finance合約出現嚴重漏洞,請用戶盡快采取行動:12月12日消息,以太坊智能合約自動執行工具Gelato Network發推稱,我們收到警報說Sorbet Finance的G-UNI路由器合約有嚴重漏洞。此漏洞只影響與Sorbet UI交互的用戶。沒有資金損失。如果您在Sorbet上持有任何頭寸,請立即采取行動。在完成以下步驟之前不要發送任何其他交易,否則資金將處于風險中:登錄Sorbet Finance/#/pools,遵循指導撤銷您給予存在風險合約的所有授權。

官方稱,在收到來自白帽黑客samczsun的警示后,一直在與Yash Shah(Lemma Finance聯合創始人)合作進行白帽回收,將所有潛在的易受攻擊的資金轉移到一個安全的托管合約中,這樣用戶可以很快從該合約中收回資金。[2021/12/12 7:33:40]

首先我們需要知道什么是閃兌?

聚幣將于1月11日上線UNIUSDT、SUSHIUSDT及YFIUSDT永續合約:聚幣Jubi USDT永續合約板塊將于2021年1月11日16:00(UTC+8)上線UNIUSDT、SUSHIUSDT及YFIUSDT永續合約,支持1-50倍杠桿自由調節。用戶可以通過網頁或者APP進行交易。聚幣USDT永續合約板塊已涵蓋BTC、BCH、ETH、LTC、EOS、DOT、BSV等近20個主流及熱門幣種,最高支持100倍杠桿。聚幣Jubi將以用戶需求為本,為用戶提供專業、高效的合約交易服務。[2021/1/11 15:52:16]

很多加密錢包出了閃兌功能,之所以叫這個名字主要就是因為不同數字貨幣之間的交易速度很快,因為閃兌不需要像交易所那樣來撮合買方和賣方之間的訂單,閃兌更像是柜臺交易,就像去銀行拿美元兌換人民幣,在匯率已知的情況下,給多少美元,銀行就會根據匯率兌換給你相應數量的人民幣。

金色財經合約行情分析 | BTC交割合約持倉創近期新高,12000美元博弈激烈:據火幣BTC永續合約行情顯示,截至今日18:00(GMT+8),BTC價格暫報11995美元(+2.81%),20:00(GMT+8)結算資金費率為0.050435%。

BTC昨晚在11500美元獲得支撐,震蕩走高,于今日上午突破11800美元重新到達12000美元。根據火幣交割合約數據,BTC當季合約成交額大漲,持倉量持續上漲創近期新高,精英多頭占比略減,當季合約正溢價增加。BTC再次測試12000美元,部分主流幣漲勢不一,在關鍵位置持倉量到達新高,多空將出現激烈博弈,投資者需注意可能的大幅上下波動。

USDT于火幣全球站OTC的報價為6.91元,溢價率為-0.80%。[2020/8/10]

閃兌除了兌換交易速度快之外,還有一些其他的功能,這也是很多用戶使用它的原因。

WTI原油期貨5月合約重回正值 漲幅106.75%:據路透報價,WTI原油期貨5月合約重回正值,報2.5美元/桶,漲幅106.75%。[2020/4/21]

下面,我們回到本次事件技術層面來分析。

BSC鏈上的攻擊交易:

https://bscscan.com/tx/0x181a7882aac0eab1036eedba25bc95a16e10f61b5df2e99d240a16c334b9b189

以太坊上的攻擊交易:

https://etherscan.io/tx/0x743e4ee2c478300ac768fdba415eb4a23ae66981c076f9bff946c0bf530be0c7

用戶進行swap兌換時,正常流程是先通過Transit Cross Router v3合約選擇路由合約,隨后通過Transit Swap&Cross Approve Proxy合約進行權限驗證后,調用claimTokens函數將用戶兌換的token轉入路由合約中。而Transit Swap 合約實現時,上述三個合約均未對用戶輸入數據進行正確的驗證,導致攻擊者可以構造出任意指定的兌換數據calldata,其中可以將授權過的用戶的代幣轉入攻擊者指定的任意地址之中。

這個合約未對下面的calldata進行驗證,解析后為下圖的input,里面指定了收款人為攻擊者地址。

攻擊者就通過這種方式,共獲利約2100萬美元。隨后將資金歸集到獲利地址0x75F2abA6a44580D7be2C4e42885D4a1917bFFD46,

但是項目方依然沒有放棄,隨后Transit Swap 官方發布公告稱,目前已確定黑客 IP、電子郵件地址,以及相關的鏈上地址。Transit Swap 團隊表示將盡力追蹤黑客,并嘗試與黑客溝通,幫助用戶挽回損失。

隨著事件的影響力擴大,攻擊者似乎也知道真實身份難保。也可能是被項目方“感化”,這位攻擊者決定退回盜取的資產。

截止發稿前,目前攻擊者已將BNB鏈上的37,000 BNB 和1500 ETH,以太坊上的3,180 ETH歸還給項目方。2500 BNB被轉移到Tornado.Cash,剩余的12,612 BNB仍在攻擊者地址上,價值約356萬美元。成都鏈安鏈必追-虛擬貨幣案件智能研判平臺正在對被盜資金進行實時追蹤。

從本次事件,我們可以看到,合約授權依然潛藏著諸多風險。

來源:成都鏈安

財經法學

金色早8點

鏈捕手

PANews

Bress

Odaily星球日報

區塊律動BlockBeats

Tags:USDSDTUSDTTRANSOUSD南瓜usdt幣BABYUSDTTRANS價格

Pol幣
WEB:需要監管的應是Web3應用 而非協議

原文作者:Miles Jennings互聯網的許多早期支持者主張永遠保持自由和開放,使其成為全人類的無邊界和無監管的工具.

1900/1/1 0:00:00
加密貨幣:金色早報 | Huobi Global控股股東完成股份出售

金色財經報道,Huobi Global今天宣布,Huobi Global控股股東公司已向百域資本旗下基金轉讓所持有的全部Huobi Global股份.

1900/1/1 0:00:00
THE:哪些Smart Money在玩THE Meme幣?

10 月 15 日,V 神在個人社交平臺發文:「應該有人做一個名為「THE 協議」的項目,這樣項目方就可以援引任何人的言論來喊單了」。因為「The」是英文中的定冠詞,必須放在所有項目名字之前.

1900/1/1 0:00:00
加密貨幣:支付巨頭的加密貨幣征途

“全球知名支付巨頭都在加密貨幣市場積極布局。Visa 自2015年便開始布局加密貨幣,2021年上半年加密貨幣相關的Visa卡消費活動更是超過10億美元;MasterCard的加密貨幣征途始于2.

1900/1/1 0:00:00
YEE:視頻:幣點訪談 特斯拉降價再上熱搜

比特幣回春是構成反轉還是在醞釀下一輪的跌跌不休 ? ? 動態 | YeeCall視頻專利通過中國專利局審查 并予以正式簽發:今日.

1900/1/1 0:00:00
元宇宙:一文讀懂為什么說元宇宙是未來

我敢肯定,我們中的任何人都將知道“元宇宙”這個關鍵詞。在去年(2021年)的這個時候,元宇宙已經成為繼NFT、GameFi等之后加密貨幣新的大趨勢.

1900/1/1 0:00:00
ads