據慢霧安全團隊情報,SUSHIRouteProcessor2遭到攻擊。慢霧安全團隊以簡訊的形式分享如下:
1.根本原因在于ProcessRoute未對用戶傳入的route參數進行任何檢查,導致攻擊者利用此問題構造了惡意的route參數使合約讀取的Pool是由攻擊者創建的。
慢霧:Moonbirds的Nesting Contract相關漏洞在特定場景下才能產生危害:據慢霧區情報反饋,Moonbirds 發布安全公告,Nesting Contract 存在安全問題。當用戶在 OpenSea 或者 LooksRare等NFT交易市場進行掛單售賣時。賣家不能僅通過執行 nesting(筑巢) 來禁止NFT售賣,而是要在交易市場中下架相關的 NFT 售賣訂單。否則在某個特定場景下買家將會繞過 Moonbirds 在nesting(筑巢)時不能交易的限制。慢霧安全團隊經過研究發現該漏洞需要在特定場景才能產生危害屬于低風險。建議 Moonbirds 用戶自行排查已 nesting(筑巢)的 NFT 是否還在 NTF 市場中上架,如果已上架要及時進行下架。更多的漏洞細節請等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]
2.由于在合約中并未對Pool是否合法進行檢查,直接將lastCalledPool變量設置為Pool并調用了Pool的swap函數。
動態 | 慢霧:Cryptopia被盜資金發生轉移:據慢霧科技反洗錢(AML)系統監測顯示,Cryptopia攻擊者分兩次轉移共20,843枚ETH,價值超380萬美元。目前資金仍停留在 0x90d78A49 和 0x6D693560 開頭的兩個新地址,未向交易所轉移。據悉,今年早些時候加密貨幣交易所Cryptopia遭受了黑客攻擊,價值超過1600萬美元的以太坊和ERC-20代幣被盜。[2019/11/17]
3.惡意的Pool在其swap函數中回調了RouteProcessor2的uniswapV3SwapCallback函數,由于lastCalledPool變量已被設置為Pool,因此uniswapV3SwapCallback中對msg.sender的檢查被繞過。
聲音 | 慢霧:Dapp、交易所等攻擊事件造成損失已近41億美金:慢霧數據顯示Dapp、交易所等攻擊事件造成的損失已達4098587697.68美金,半月增加近3億美金。據2月28日報道,慢霧區上線“被黑檔案庫(SlowMist Hacked)”,目前各類攻擊事件共造成約 3824082630.12 美金的損失。[2019/3/13]
4.攻擊者利用此問題在惡意Pool回調uniswapV3SwapCallback函數時構造了代幣轉移的參數,以竊取其他已對RouteProcessor2授權的用戶的代幣。
幸運的是部分用戶的資金已被白帽搶跑,有望收回。慢霧安全團隊建議RouteProcessor2的用戶及時撤銷對0x044b75f554b886a065b9567891e45c79542d7357的授權。
OKX、Bybit、Kucoin等交易平臺宣布將上線SuiToken,相關平臺均有推出SuiToken的WL白名單的認購機制。暫時未有Binance上線SuiToken的消息.
1900/1/1 0:00:00整理:西昻翔,ChainCatcher據ChainCatcher不完全統計,2023年3月27日-4月2日期間,區塊鏈和加密行業共發生18起公開投融資事件,累計融資約26170萬美元.
1900/1/1 0:00:00作者:SuiWorld 近日,根據相關法庭文件披露,MystenLabs3月22日與FTX債務人達成協議,將以9630萬美元的現金回購FTX對MystenLabs的股權投資和SUI代幣權證.
1900/1/1 0:00:00作者:Bitget研究院過去一周,市場出現了不少新的熱門幣種和話題。1.市場焦點MarketTrends本周(?04.03-04.07)市場最關注的焦點話題為:LayerZero?融資引發交互熱.
1900/1/1 0:00:00作者:Surf 編譯:深潮TechFlow“銀行對以法幣支持的穩定幣構成風險”,這是否標志著去中心化穩定幣敘事的開端?加密分析師Surf在這里對穩定幣和LiquityProtocol的$LUSD.
1900/1/1 0:00:00原文:《WhatcanweexpectfromShapella?》作者:HenryAng,MustafaYilham,AllenZhao.
1900/1/1 0:00:00