跨链DeFi借贷平台Arco与互操作性协议Wormhole达成合作

[跨链DeFi借贷平台Arco与互操作性协议Wormhole达成合作]10月29日消息,跨链DeFi借贷平台Arco Protocol宣布与跨链互操作性协议Wormhole达成合作,当主网启动时将在其DApp上线相关代币。

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

跨链DeFi平台Umee集成智能合约安全监控项目Forta Network:金色财经消息,跨链DeFi平台Umee宣布集成智能合约安全监控项目Forta Network,以及时响应技术问题。Forta的警报集成还将使Umee能够更灵活地对检测到的风险和问题采取行动。[2022/6/11 4:17:36]

Titans Ventures与跨链DeFi协议Umee建立战略合作伙伴关系:11月26日,越南区块链风投机构Titans Ventures与跨链DeFi协议Umee建立战略合作伙伴关系,旨在让双方用户获得更好的DeFi及互操作性服务。[2021/11/26 12:34:34]

郑重声明: 跨链DeFi借贷平台Arco与互操作性协议Wormhole达成合作版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Beosin:EthTeamFinance项目遭受到了漏洞攻击事件简析

    [2022-10-27 11:49:12]据Beosin EagleEye 安全预警与监控平台检测显示,ETH链上的EthTeamFinance项目遭受漏洞攻击,攻击合约0xCFF07C4e6aa9E2fEc04DAaF5f41d1b10f3adAdF4通过...

  • 安全公司:NFT项目@primordials_ Discord服务器遭到攻击

    [2022-10-26 16:39:18]金色财经报道,据CertiK监测,NFT项目@primordials_ Discord服务器遭到攻击。请社区用户不要点击链接,铸造或批准任何交易。 数据:当前DeFi协议总锁仓量为2293.2亿美元:3月31...

  • 数据:加密市场出现15个月来最大额空头清算

    [2022-10-26 16:39:40]金色财经报道,由于几个代币的价格在过去24小时内上涨,加密市场的空头交易清算超过7亿美元,达到2021年7月以来的最高水平。交易平台FTX的空头清算额超过5.19亿美元,是同类交易平台中最多的,其次是OKX,为710...

  • 美联储可能改变加息态度或至加密市场反弹

    [2022-10-27 11:46:19]金色财经报道,据Cointelegraph分析,三个原因导致今日加密货币市场反弹,包括:1、美联储可能会改变对加息的态度,虽然 11 月的 FOMC 会议仍普遍预计将加息 0.75%,但之后可能在 2023 年完全逆...

  • 当前DeFi协议总锁仓量近556.2亿美元

    [2022-10-31 11:58:38]金色财经报道,defillama链上数据显示,当前DeFi项目总锁仓量(TVL)为556.2亿美元,24小时内涨幅为1.34%。锁仓量资产排名前五:MakerDAO(83.7亿美元),Lido(76.8亿美元),Cu...

  • 跨链DeFi借贷平台Arco与互操作性协议Wormhole达成合作

    [2022-10-29 11:56:02]10月29日消息,跨链DeFi借贷平台Arco Protocol宣布与跨链互操作性协议Wormhole达成合作,当主网启动时将在其DApp上线相关代币。 安全团队:跨链DEX聚合器Transit Swap因任...

  • 马克-扎克伯格在web3游戏《兔子洞》扮演超级反派

    [2022-10-31 11:59:36]金色财经报道,即将推出的web3游戏《兔子洞》的主角是“为了保护Web3免受Metazuckbot的侵害”。Metazuckbot运营着游戏内部的ZuckCorp,即《My Pet Hooligan NFT》系列中凶...

  • 马斯克据称周五将在推特办公室对该公司员工发表讲话

    [2022-10-27 11:46:02]10月27日,市场消息:马斯克据称周五将在推特(TWTR.N)办公室对该公司员工发表讲话。(金十) 马斯克曾在提出收购Twitter前计划建立一个基于区块链的社交媒体平台:9月30日消息,马斯克今年在4月份提...

  • 数字身份公司Prove Identity和Experian合作进行身份验证

    [2022-10-27 11:46:52]金色财经报道,信息服务公司Experian和数字身份公司Prove Identity, Inc.(\"Prove\")今天宣布建立全球伙伴关系,通过先进的身份验证技术促进全球金融包容性。作为合作关系的一部分,Prov...

  • DOGE过去24小时上涨超50%,市值超越ADA

    [2022-10-30 11:57:07]金色财经报道,据Coingecko数据显示,本文撰写时DOGE价格已升至0.135364美元,过去24小时涨幅达到56.7%,过去7天涨幅达到128.1%。此外,当前DOGE市值达到18,648,717,278美元,...

  • 分析:NFT在拉丁美洲地区蓬勃发展

    [2022-10-29 11:55:23]10月29日消息,根据万事达卡(Mastercard)的数据,拉丁美洲地区51%的消费者至少进行过一次加密交易。此外,根据Chainalysis发布的2022年全球加密货币采用指数,巴西、阿根廷、哥伦比亚和厄瓜多尔位...

大币网

[0:0ms0-5:846ms