以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > BNB > Info

慢霧:SushiSwap 攻擊者通過構造惡意 route 參數,以竊取其他已授權用戶的代幣_VAULT

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2023年4月9日,SUSHIRouteProcessor2遭到攻擊。慢霧安全團隊以簡訊的形式分享如下:1.根本原因在于ProcessRoute未對用戶傳入的route參數進行任何檢查,導致攻擊者利用此問題構造了惡意的route參數使合約讀取的Pool是由攻擊者創建的。2.由于在合約中并未對Pool是否合法進行檢查,直接將lastCalledPool變量設置為Pool并調用了Pool的swap函數。3.惡意的Pool在其swap函數中回調了RouteProcessor2的uniswapV3SwapCallback函數,由于lastCalledPool變量已被設置為Pool,因此uniswapV3SwapCallback中對msg.sender的檢查被繞過。4.攻擊者利用此問題在惡意Pool回調uniswapV3SwapCallback函數時構造了代幣轉移的參數,以竊取其他已對RouteProcessor2授權的用戶的代幣。幸運的是部分用戶的資金已被白帽搶跑,有望收回,慢霧安全團隊建議RouteProcessor2的用戶及時撤銷對0x044b75f554b886a065b9567891e45c79542d7357的授權。

慢霧:過去一周Web3生態系統因安全事件損失近160萬美元:6月26日消息,慢霧發推稱,過去一周Web3生態系統因安全事件損失近160萬美元,包括MidasCapital、Ara、VPANDADAO、Shido、Slingshot、IPO、Astaria。[2023/6/26 22:00:21]

慢霧:V神相關地址近日于Uniswap賣出3000枚以太坊:11月14日消息,據慢霧監測顯示,以太坊創始人Vitalik Buterin地址(0xe692開頭)近日在Uniswap V3上分三筆將3000枚以太坊(約400萬美元)兌換成了USDC。[2022/11/14 13:03:22]

慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容:據慢霧區消息,6 月 7 日,Equalizer Finance 遭受閃電貸攻擊。慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 與 Vault 合約,FlashLoanProvider 合約提供閃電貸服務,用戶通過調用 flashLoan 函數即可通過 FlashLoanProvider 合約從 Vault 合約中借取資金,Vault 合約的資金來源于用戶提供的流動性。

2. 用戶可以通過 Vault 合約的 provideLiquidity/removeLiquidity 函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受 Vault 合約中的流動性余額與流動性憑證總供應量的比值影響。

3. 以 WBNB Vault 為例攻擊者首先從 PancekeSwap 閃電貸借出 WBNB

4. 通過 FlashLoanProvider 合約進行二次 WBNB 閃電貸操作,FlashLoanProvider 會先將 WBNB Vault 合約中 WBNB 流動性轉給攻擊者,隨后進行閃電貸回調。

5. 攻擊者在二次閃電貸回調中,向 WBNB Vault 提供流動性,由于此時 WBNB Vault 中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6. 攻擊者先歸還二次閃電貸,然后從 WBNB Vault 中移除流動性,此時由于 WBNB Vault 中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7. 攻擊者通過以上方式攻擊了在各個鏈上的 Vault 合約,耗盡了 Equalizer Finance 的流動性。

此次攻擊的主要原因在于 Equalizer Finance 協議的 FlashLoanProvider 合約與 Vault 合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。[2022/6/8 4:09:22]

Tags:VAULTULTPROSWAPPvault FinanceVAULTS幣YFST.ProtocolScarySwap.Io

BNB
Solana社區成員提議創建可將Ed25519密鑰對轉換為Curve25519密鑰對的加密標準_SOL

4月10日消息,Solana社區成員Valentin發起一項提案,建議創建一個將Ed25519密鑰對轉換為為DiffieHellman密鑰交換協議設計的Curve25519密鑰對的標準.

1900/1/1 0:00:00
XT.COM關於暫停PLCUC,PLCU,SC充提的公告_COM

尊敬的XT.COM用戶:因PLCUC,PLCU,SC錢包升級維護,XT.COM現已暫停PLCUC,PLCU,SC的充提業務.

1900/1/1 0:00:00
BitMart 即將上線 Lofi (LOFI)_BIT

親愛的BitMart用戶:BitMart將于2023年04月12日上線代幣Lofi(LOFI)。屆時將開通LOFI/USDT交易對.

1900/1/1 0:00:00
BTC會在28000 美元的阻力位這個整合階段會持續多久?_BTC

加密貨幣最近備受關注,比特幣成為許多投資者、交易員和粉絲的主要關注點。每個人都在談論它并考慮它在當今金融世界中的潛力.

1900/1/1 0:00:00
ETF【交易天天送】第2期,交易ETF每日有獎_ETF

親愛的用戶: CoinW即將開啟交易天天送第2期活動,每日參與ETF交易即可獲得最高50USDT獎勵.

1900/1/1 0:00:00
Coinw上線場外交易,支持USD,NGN速來了解!_COI

親愛的用戶: CoinW現已上線OTC場外交易平臺,所有完成KYC驗證的用戶可以參與交易,初期支持USD,NGN.?每筆交易不低于50,000USDT或等值的數字貨幣.

1900/1/1 0:00:00
ads