以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:Rubic 協議錯將 USDC 添至 Router 白名單,致授權合約用戶 USDC 遭竊取_UBI

Author:

Time:1900/1/1 0:00:00

據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊以簡訊的形式分享如下:

1.Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行NativeToken兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標Router是否在協議的白名單中。

慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]

2.經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

慢霧:警惕針對 Blur NFT 市場的批量掛單簽名“零元購”釣魚風險:金色財經報道,近期,慢霧生態安全合作伙伴 Scam Sniffer 演示了一個針對 Blur NFT 市場批量掛單簽名的“零元購”釣魚攻擊測試,通過一個如圖這樣的“Root 簽名”即可以極低成本(特指“零元購”)釣走目標用戶在 Blur 平臺授權的所有 NFT,Blur 平臺的這個“Root 簽名”格式類似“盲簽”,用戶無法識別這種簽名的影響。慢霧安全團隊驗證了該攻擊的可行性及危害性。特此提醒 Blur 平臺的所有用戶警惕,當發現來非 Blur 官方域名(blur.io)的“Root 簽名”,一定要拒絕,避免潛在的資產損失。[2023/3/7 12:46:39]

3.不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

動態 | 慢霧: 警惕利用EOS及EOS上Token的提幣功能惡意挖礦:近期由于EIDOS空投導致EOS主網CPU資源十分緊張,有攻擊者開始利用交易所/DApp提幣功能惡意挖礦,請交易所/DApp在處理EOS及EOS上Token的提幣時,注意檢查用戶提幣地址是否是合約賬號,建議暫時先禁止提幣到合約賬號,避免被攻擊導致平臺提幣錢包的CPU資源被惡意消耗。同時,需要注意部分交易所的EOS充值錢包地址也是合約賬號,需要設置白名單避免影響正常用戶的提幣操作。[2019/11/6]

4.惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。(來源鏈接)

Tags:UBIRUBRubicFANCubiex PowerRUBY TokenAS Monaco Fan Token

歐易交易所
用戶破 10 萬之后,Lens Protocol 的下一步該怎么走?_ENS

作者:潤升,ChainCatcher2022年,馬斯克收購推特并進行高調改造、推特用戶遭遇大規模泄露等熱點,進一步加深了了對中心化社交媒體的數據安全和壟斷等方面的詬病.

1900/1/1 0:00:00
加密人的自我修養:a16z 團隊在這個冬天都在讀什么書、玩什么游戲?_加密貨幣

原文標題:《Somebookswe’rereading(andgameswe’replaying)thiswinter》 作者:a16z 編譯:倩雯.

1900/1/1 0:00:00
時代環球集團擬出售全部加密貨幣,將不再從事投資加密貨幣_加密貨幣

香港上市公司時代環球集團宣布,于2022年11月30日,公司擬以129.08萬港元向買方黃敏菁出售目標公司100%股權及相關貸款895.79萬港元。目標集團的主要資產為加密貨幣.

1900/1/1 0:00:00
法國投資者控訴幣安誤導性商業行為,并要求賠償其 240 萬歐元損失_TEL

據Cointelegraph報道,幣安法國及其母公司因涉嫌誤導性商業行為和欺詐性隱瞞而被15名法國投資者起訴.

1900/1/1 0:00:00
Bankless:2022 年預測復盤及 2023 年趨勢預測_BAN

撰文:Bankless 編譯:DeFi之道 2022年是充滿驚喜的,不是嗎?至少我沒想到……一個排名前三的交易所犯下歷史上最嚴重的欺詐行為之一最大的加密貨幣基金是一個大規模的過度杠桿化騙局最大的.

1900/1/1 0:00:00
The Block CEO 因未披露從 Alameda Research 獲得 4300 萬美元貸款引咎辭職_THE

據TheBlock發布公告稱,其首席執行官MichaelMcCaffrey因未能披露曾從AlamedaResearch獲得的一系列貸款而辭職.

1900/1/1 0:00:00
ads