以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 幣安幣 > Info

慢霧:Numbers Protocol (NUM)代幣項目遭攻擊,請用戶迅速取消對跨鏈橋的授權_Chain:BUSD價格

Author:

Time:1900/1/1 0:00:00

據慢霧安全團隊情報,ETH鏈上的NumbersProtocol代幣項目遭到攻擊,攻擊者獲利約13,836美元。慢霧安全團隊以簡訊形式分享如下:

1.攻擊者創建了一個惡意的anyToken代幣,即攻擊合約,該惡意代幣合約的底層代幣指向NUM代幣地址;

慢霧:從Multichain流出的資金總額高達2.65億美元,分布在9條鏈:金色財經報道,自7月7日以來,從 Multichain 流出的資金總額高達 2.65 億美元,分布在 Ethereum、BNB Chain、Polygon、Avalanche、Arbitrum、Optimism、Fantom、Cronos、Moonbeam 鏈。其中 6582 萬美元已經被 Circle 和 Tether 凍結,1,296,990.99 ICE(約 162 萬美元) 被 Token 發行方 Burn。流出的資金中,包括:

1)從 Multichain: Old BSC Bridge 轉出的 USDT;

2)從 Multichain: Fantom Bridge 轉出的 USDC、DAI、LINK、UNIDX、USDT、WOO、ICE、CRV、YFI、TUSD、WETH、WBTC;

3)從 Anyswap: Bridge Fantom 轉出的 BIFI;

4)從 Multichain: Moonriver Bridge 轉出的 USDC、USDT、DAI、WBTC;

5)從 MultiChain: Doge Bridge 轉出的 USDC;

6)從 Multichain: Executor 轉出的 DAI、USDC、BTCB、WBTC、WETH、Dai.e、WBTC.e、Bridged USDC、BTC、fUSDT、ETH 等;

7)從被 Etherscan 標記為 Fake_Phishing183873 的 0xe1910...49c53 轉出的 WBTC、USDT、ETH,同時我們認為該標記(Fake Phishing183873)或許是 Etherscan 上的虛假標記,地址可能以前屬于 Multichain 官方賬戶。[2023/7/11 10:48:30]

2.接著調用Multichain跨鏈橋的Router合約的anySwapOutUnderlyingWithPermit函數,該函數的功能是傳入anyToken并調用底層代幣的permit函數進行簽名批準,之后兌換出擁有授權的用戶的底層代幣給指定地址。但是由于NUM代幣中沒有permit函數且擁有回調功能,所以即使攻擊者傳入假簽名也能正常返回使得交易不會失敗,導致受害者地址的NUM代幣最終可以被轉出到指定的攻擊合約中;

慢霧:昨日MEV機器人攻擊者惡意構造無效區塊,建議中繼運營者及時升級:金色財經報道,慢霧分析顯示,昨日MEV機器人被攻擊的問題原因在于即使信標區塊不正確,中繼仍將有效載荷(payload)返回給提議者,導致了提議者在另一個區塊被最終確定之前就能訪問區塊內容。攻擊者利用此問題,惡意構造了無效的區塊,使得該區塊無法被驗證,中繼無法進行廣播(狀態碼為202)從而提前獲得交易內容。mev-boost-relay昨日已緊急發布新版本緩解此問題,建議中繼運營者及時升級中繼。

據此前報道,昨日夾擊MEV機器人的惡意驗證者已被Slash懲罰并踢出驗證者隊列。[2023/4/4 13:43:37]

3.接著攻擊者將獲利的NUM代幣通過Uniswap換成USDC再換成ETH獲利;

動態 | 慢霧: 警惕利用EOS及EOS上Token的提幣功能惡意挖礦:近期由于EIDOS空投導致EOS主網CPU資源十分緊張,有攻擊者開始利用交易所/DApp提幣功能惡意挖礦,請交易所/DApp在處理EOS及EOS上Token的提幣時,注意檢查用戶提幣地址是否是合約賬號,建議暫時先禁止提幣到合約賬號,避免被攻擊導致平臺提幣錢包的CPU資源被惡意消耗。同時,需要注意部分交易所的EOS充值錢包地址也是合約賬號,需要設置白名單避免影響正常用戶的提幣操作。[2019/11/6]

此次攻擊的主要原因在于NUM代幣中沒有permit函數且具有回調功能,所以可以傳入假簽名欺騙跨鏈橋導致用戶資產被非預期轉出。

參考攻擊交易:https://etherscan.io/tx/0x8a8145ab28b5d2a2e61d74c02c12350731f479b3175893de2014124f998bff32

Tags:USDETHChainCHABUSD價格ETHU幣dogechain幣發行量Phoenix chain

幣安幣
幣安回應“幫助伊朗公司處理80億美元”:已采取行動凍結轉賬,已清算位于伊朗的交易帳戶_BTC:SDT

針對路透社早前關于幣安幫助伊朗公司處理80億美元交易的報道,幣安在其官網回應稱,本周早些時候發現伊朗加密交易所的用戶通過幣安進行加密貨幣轉賬,之后幣安立即采取行動凍結轉賬、封鎖賬戶.

1900/1/1 0:00:00
加密支付基礎設施公司XanPool完成4100萬美元融資,Target Global領投_PAY:Davion Pay

據福布斯報道,提供法幣和加密貨幣兌換服務的加密支付基礎設施公司XanPool于2022年第二季度完成4100萬美元融資,TargetGlobal領投.

1900/1/1 0:00:00
美SEC委員:迄今為止尚未批準任何比特幣現貨ETF上市_加密貨幣:ETF

據路透社報道,美國證券交易委員會(SEC)委員MarkUyeda周三在新加坡ICI全球資產管理亞洲論壇的間隙表示,迄今為止尚未批準任何比特幣現貨交易所交易基金(ETF)上市.

1900/1/1 0:00:00
元宇宙及數字媒體工具開發公司Stability AI完成1.01億美元種子輪融資_STA:ENT

據彭博社報道,元宇宙及數字媒體工具開發公司StabilityAI宣布完成1.01億美元種子輪融資,CoatueManagement和LightspeedVenturePartners領投.

1900/1/1 0:00:00
SushiSwap提議建立Meiji DAO,使用不可轉讓的股票進行治理投票_USHI:sushi幣什么時候出來的

據TheBlock報道,SushiSwap正在討論一個新的提案,旨在建立一個名為Meiji的DAO結構,并考慮在Sushi治理投票中使用不可轉讓的“股票”.

1900/1/1 0:00:00
加密錢包Braavos完成1000萬美元種子輪融資,Pantera Capital領投_RIF:Idavoll Network

據TheBlock報道,StarkNet生態自托管錢包Braavos完成1000萬美元種子輪融資,PanteraCapital領投.

1900/1/1 0:00:00
ads