安全团队:BSC Token Hub跨链交易验证方式存在漏洞

[安全团队:BSC Token Hub跨链交易验证方式存在漏洞]10月7日消息,据Beosin EagleEye平台监测显示,BSC Token Hub10月7日遭遇黑客攻击,Beosin安全团队现将手法解析如下:币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一个特殊的预编译合约用于验证IAVL树。而该实现方式存在漏洞,该漏洞可能允许攻击者伪造任意消息。

1)攻击者先选取一个提交成功的区块的哈希值(指定块:110217401)

2)然后构造一个攻击载荷,作为验证IAVL树上的叶子节点

3)在IAVL树上添加一个任意的新叶子节点

4)同时,添加一个空白内部节点以满足实现证明

5)调整第3步中添加的叶子节点,使得计算的根哈希等于第1步中选取的提交成功的正确根哈希

6)最终构造出该特定区块(110217401)的提款证明

Beosin Trace正在对被盗资金进行实时追踪。

安全团队:Multichain的Anyswap V4 Router合约遭遇抢跑攻击,攻击者获利约13万美元:金色财经报道,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、预警与阻断平台监测显示,2023年2月15日,攻击者利用MEV合约(0xd050)在正常的交易执行之前(用户授权了WETH但是还未进行转账)抢先调用了AnyswapV4Router合约的anySwapOutUnderlyingWithPermit函数进行签名授权转账,虽然函数利用了代币的permit签名校验,但是本次被盗的WETH却并没有相关签名校验函数,仅仅触发了一个fallback中的deposit函数。在后续的函数调用中攻击者就能够无需签名校验直接利用safeTransferFrom函数将_underlying地址授权给被攻击合约的WETH转移到攻击合约之中。攻击者获利约87个以太坊,约13万美元,Beosin Trace追踪发现目前被盗资金有约70个以太坊进入了0x690b地址,还有约17个以太坊还留在MEVBOT的合约中。

交易哈希:0x192e2f19ab497f93ed32b2ed205c4b2ff628c82e2f236b26bec081ac361be47f[2023/2/15 12:08:11]

安全团队:检测到一个伪造的1inch正在索赔代币:金色财经报道,CertiK发推表示,检测到一个伪造的1inch正在索赔代币,目前代币已分发到多个地址。CertiK 提醒用户unibonus[.]org 是一个钓鱼网站,请勿与此URL交互。[2022/11/28 21:07:41]

安全团队:Team Finance资金受损或因合约实施不严谨所致:金色财经报道,据欧科云链监测,Team Finance安全事件中除攻击中的合约漏洞外,Uniswap V3的迁移合约实施不严谨或是造成损失的主因之一。

此前报道,Team Finance称1450万美元Token被盗,协议暂时停用。[2022/10/28 11:53:10]

郑重声明: 安全团队:BSC Token Hub跨链交易验证方式存在漏洞版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Messari:将燃烧的能源用于比特币开采或抵消二氧化碳排放量

    [2022-10-10 12:51:36]金色财经报道,Messari在社交媒体上称,美国因燃烧而浪费的能源相当于2021年全球比特币网络使用能源的78%(89 TWh)。将燃烧的能源重新用于比特币的开采将大大减少二氧化碳进入大气层,有可能抵消二氧化碳的排放...

  • 欧盟确认全面禁止向俄罗斯人提供加密服务

    [2022-10-6 18:41:13]10月6日消息,欧盟已经确认全面禁止向俄罗斯人提供加密服务,欧盟委员会在声明中表示,通过禁止所有加密资产钱包、账户或托管服务,现有的对加密资产的禁令已经得到加强。欧盟委员会上周提出的建议得到欧盟政府的签署。 ...

  • 花旗集团区块链和数字资产总监将离职并加入SIX Digital Exchange

    [2022-10-7 18:41:25]金色财经报道,根据LinkedIn页面,花旗集团的区块链和数字资产总监Kech将离职并加入SIX Digital Exchange,SIX Digital Exchange是一家瑞士数字资产交易所,提供加密资产的交易...

  • DeFi初创公司Arch完成500万美元融资

    [2022-10-10 12:51:04]10月9日消息,去中心化金融(DeFi)初创公司Arch完成500万美元种子轮融资,由Digital Currency Group和Upload Ventures共同领投,拉丁美洲区块链公司Ripio、TechSta...

  • SBF:加密市场未出现持续性资金流出,监管制度明确将对市场产生重大影响

    [2022-10-8 12:49:17]10月8日消息,FTX 创始人 SBF 在接受 Laura Shin 采访时表示,当前加密市场处于观望期,未出现持续性资金流出,且在 Terra 和三箭资本事件后也没有出现更多的灾难性事件,整体比较稳定。未来最有可能...

  • 安全团队:BSC Token Hub跨链交易验证方式存在漏洞

    [2022-10-7 18:41:51]10月7日消息,据Beosin EagleEye平台监测显示,BSC Token Hub10月7日遭遇黑客攻击,Beosin安全团队现将手法解析如下:币安跨链桥BSC Token Hub在进行跨链交易验证时,使用了一...

  • Willy Woo:BTC与风险导向型股票的关联性是存在的

    [2022-10-6 18:40:43]金色财经报道,链上分析师Willy Woo发推称,关于BTC与风险导向型股票的紧密关联,这种关联性是存在的,但会有起伏。在熊市中,机构风险交易通过期货市场主导价格。在底部和牛市,投资者的现货资本返回,开启了脱钩的机会...

  • 最近活跃5-7年的ETH供应量达到1个月高点

    [2022-10-9 12:50:51]金色财经报道,Glassnode数据显示,最近活跃5-7年的ETH供应量刚刚达到8,878,718.830 ETH的1个月高点。 Alameda Research请求在针对Grayscale的案件中召集共同原...

  • Ray Dalio:对现在控制桥水基金的人和机器感到满意

    [2022-10-5 18:39:43]10月5日消息,桥水基金创始人Ray Dalio在社交媒体发文回应其辞去职务时表示,今天对于我和桥水基金(Bridgewater Associates)来说是一个非常特别的日子,因为我将桥水的控制权移交给了下一代,我...

  • 奥斯卡影帝Anthony Hopkins推出“The Eternal”NFT系列

    [2022-10-10 12:52:12]10月10日消息,两届奥斯卡最佳男主角得主安东尼·霍普金斯(Anthony Hopkins)与NFT公司Orange Comet合作推出名为The Eternal的NFT系列,以霍普金斯电影生涯中所饰演的角色原型为灵...

  • 持有超过0.1枚ETH的地址数量达到1个月高点

    [2022-10-10 12:51:12]金色财经报道,Glassnode数据显示,持有超过0.1枚ETH的地址数量刚刚达到6,186,602的1个月高点。 MicroStrategy再次购入超7000枚比特币,目前共持有超12万枚比特币:11月29...

大币网

[0:0ms0-5:305ms