安全团队:Brahma TopGear (brahTOPG) 项目存在任意外部调用的风险,请迅速取消授权

[安全团队:Brahma TopGear (brahTOPG) 项目存在任意外部调用的风险,请迅速取消授权]11月10日消息,据慢雾安全团队监测,2022年11月10日,ETH链上的brahTOPG项目遭到攻击,攻击者获利约 89,879 美元。慢雾安全团队分析称,此次攻击的主要原因在于Zapper合约为对用户传入的数据进行严格检查,导致了任意外部调用的问题,攻击者利用此任意外部调用问题窃取了对合约仍有授权的用户的代币。

慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗的风险。

安全团队:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权:金色财经报道,据慢雾安全团队情报,2023年4月9日,SUSHI Route Processor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。[2023/4/9 13:53:21]

安全团队:dForcenet合约遭受攻击,总损失约370万美元:金色财经报道,据区块链安全审计公司Beosin旗下平台监测显示,dForcenet合约,分别在Optimism 和 Arbitrum两条L2链上遭到了攻击。两条链上总损失约370万美元。据Beosin安全技术人员分析,原因为项目方外部接口curve的使用方式不当,未考虑重入风险,影响了Oracle的价格,攻击者在价格被操纵的情况下清算头寸获取利润。

在Arbitrum上的攻击交易获利719,437枚dForce USD (USX) 和 1236 枚 ETH(约195万美元)。ETH还留在Arbitrum链上的地址上,USX通过跨链桥转移到Optimism链上。在Optimism链上的攻击交易获利1,037,000 USX,最后所有的USX被兑换成了1110 枚ETH(约175万美元)。ETH还留在Optimism链上的地址上。[2023/2/10 11:59:11]

动态 | 慢雾安全团队发现新型公链攻击手法“异形攻击”:慢雾安全团队发现针对公链的一种新型攻击手法“异形攻击”(又称地址池污染),是指诱使同类链的节点互相侵入和污染的一种攻击手法,漏洞的主要原因是同类链系统在通信协议上没有对非同类节点做识别。这种攻击在一些参考以太坊通信协议实现的公链上得到了复现,以太坊同类链,由于使用了兼容的握手协议,无法区分节点是否属于同个链,导致地址池互相污染,节点通信性能下降,最终造成节点阻塞、主网异常等现象。相关公链需要注意持续保持主网健康状态监测,以免出现影响主网稳定的攻击事件出现。[2019/4/18]

郑重声明: 安全团队:Brahma TopGear (brahTOPG) 项目存在任意外部调用的风险,请迅速取消授权版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 与FTX相关的一百多个企业已申请破产

    [2022-11-12 12:54:39]11月12日消息,据The Block Research收集的数据,FTX Ventures和Alameda Research已经投资了超过250家加密货币行业的初创公司。与FTX有关的100多个企业实体,包括Ala...

  • 闪电网络通道数量跌破7.8万个

    [2022-11-12 12:53:37]金色财经报道,据1ML网站最新数据显示,比特币闪电网络容量已超5100枚BTC,本文撰写时为5,119.87BTC(过去30天上涨2%)。此外,当前闪电网络节点为16,347个(过去30天下跌8.6%),通道数量为7...

  • Hut 8在2022年第三季度开采了 982 个比特币

    [2022-11-10 12:45:15]金色财经报道,Hut 8 Mining Corp宣布其截至 2022 年 9 月 30 日的季度(2022年第三季度)的财务业绩。报告显示,与截至 2021 年 9 月 30 日的季度(“2021 年第三季度”)的5...

  • FTX在Telegram称遭黑客攻击,资产已被窃取

    [2022-11-12 12:55:19]11月12日消息,FTX在其Telegram社群发文称:FTX被黑客攻击,资产已被窃取。所有App被篡改为恶意软件,请立即删除。

  • FTX今年在巴哈马的房产上花费了7400万美元

    [2022-11-13 12:57:12]金色财经报道,根据获得的政府文件,并由两名FTX前员工证实,在2022年期间,FTX地产控股公司在巴哈马的房地产上总共花费了74,230,193美元。其中大部分资金,即67,440,193.99美元,用于新普罗维登斯...

  • 安全团队:Brahma TopGear (brahTOPG) 项目存在任意外部调用的风险,请迅速取消授权

    [2022-11-10 12:43:42]11月10日消息,据慢雾安全团队监测,2022年11月10日,ETH链上的brahTOPG项目遭到攻击,攻击者获利约 89,879 美元。慢雾安全团队分析称,此次攻击的主要原因在于Zapper合约为对用户传入的数据进...

  • 分析师:美国政府可能阻止Binance收购FTX

    [2022-11-9 12:39:35]金色财经报道,Cowen分析师发布报告警告,当前的加密货币市场动荡不会很快结束,投资者应密切关注事态发展,美国政府可能阻止Binance收购FTX。报告写道,我们已经听到华盛顿对此感到担心,美国外国投资委员会(CFI...

  • 比特币矿企Stronghold DigitalMining第三季度净亏损4960万美元

    [2022-11-10 12:41:56]11月10日消息,比特币矿企Stronghold DigitalMining第三季度收入为2470万美元,净亏损4960万美元。其中流动性资金约为2700万美元,包括2700万美元现金和19个比特币,未偿债务本金为8...

  • 美SEC主席:投资者在加密货币领域需要得到更好的保护

    [2022-11-10 12:45:42]11月10日消息,美国证交会主席根斯勒表示,投资者在加密货币领域需要得到更好的保护,否则加密货币客户可能会在“破产法庭”排队等候。(金十)

  • SEC主席:SEC在监管加密货币方面有两条路径

    [2022-11-13 12:57:10]金色财经报道,美国证券交易委员会 (SEC) 主席Gary Gensler在接受采访时谈到了加密货币监管和加密货币交易所FTX的问题。Gary Gensler表示,当加密货币交易所将一堆客户资金混合在一起而没有披露并...

  • SEC已于数月前开始调查FTX US及其加密借贷活动

    [2022-11-10 12:40:30]11月10日消息,据彭博社援引消息人士报道,美国证券交易委员会(SEC)与美国商品期货交易委员会(CFTC)正在调查 FTX 是否妥善处理了用户资金,以及其与 FTX.US 和 Alameda Research 的关...

大币网

[0:0ms0-4:206ms