據慢霧安全團隊情報分析,SUSHIRouteProcessor2遭到攻擊。慢霧安全團隊以簡訊的形式分享如下:
1.根本原因在于ProcessRoute未對用戶傳入的route參數進行任何檢查,導致攻擊者利用此問題構造了惡意的route參數使合約讀取的Pool是由攻擊者創建的。
慢霧:AToken錢包疑似遭受攻擊 用戶反饋錢包中資產被盜:據慢霧區情報,近期 AToken 錢包(atoken.com)疑似遭受到攻擊,用戶在使用 AToken 錢包后,幣被偷偷轉移走。目前已經有較多的用戶反饋錢包中的資產被盜。AToken 錢包官方推特在2021年12月20日發布了停止運營的聲明。官方 TG 頻道中也有多位用戶反饋使用 AToken 錢包資產被盜了,但是并沒有得到 AToken 團隊的回復和處理。
如果有使用 AToken 錢包的用戶請及時轉移資產到安全的錢包中。具體可以參考如下操作:
1. 立即將 AToken 錢包中的相關的資產轉移到新的錢包中。
2. 廢棄導入 AToken 或者使用 AToken 生成的助記詞或私鑰的錢包。
3. 參考慢霧安全團隊梳理的數字資產安全解決方案,對數字資產進行妥善的管理。
4. 留存相應有問題的 AToken 錢包 APP 的安裝包,用于后續可能需要的取證等操作。
5. 如果資產已經被盜,可以先梳理被盜事件的時間線,以及黑客的相關地址 MistTrack 可以協助挽回可能的一線希望。[2022/2/9 9:39:46]
2.由于在合約中并未對Pool是否合法進行檢查,直接將lastCalledPool變量設置為Pool并調用了Pool的swap函數。
慢霧:nanotron安全審計報告是偽造的:慢霧科技發推表示:團隊并沒有對于nanotron進行審計,項目的安全審計報告是偽造的,請注意防范風險。[2020/10/8]
3.惡意的Pool在其swap函數中回調了RouteProcessor2的uniswapV3SwapCallback函數,由于lastCalledPool變量已被設置為Pool,因此uniswapV3SwapCallback中對msg.sender的檢查被繞過。
動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[2019/11/1]
4.攻擊者利用此問題在惡意Pool回調uniswapV3SwapCallback函數時構造了代幣轉移的參數,以竊取其他已對RouteProcessor2授權的用戶的代幣。
幸運的是部分用戶的資金已被白帽搶跑,有望收回。慢霧安全團隊建議RouteProcessor2的用戶及時撤銷對0x044b75f554b886a065b9567891e45c79542d7357的授權。
今日早些時候報道,SushiSwap項目疑似被攻擊,損失約334萬美元。
Tags:KENTOKETOKENATOMCSS TokenJoker TokenYobit TokenDatocoin
在今日舉行的Web3香港嘉年華峰會上,香港貿易發展局副總裁劉會平表示,香港的經濟包括三個圈層,即貿易和制造業、物流、金融和資本市場、數碼經濟,Web3也能夠助力之前兩個圈層的成績,成為領先者.
1900/1/1 0:00:00MakerDAO在社交媒體公開了法國興業銀行子公司SocieteGeneraleForge的信函,其中指出此前進行的DAI提取交易成功,表明鏈上再融資市場可以向真實貨幣資產所有者開放.
1900/1/1 0:00:00全球加密貨幣交易平臺Bitget在國際婦女節宣布,已成為尤文圖斯女子足球隊的官方贊助商。尤文圖斯女子足球隊是意大利最成功的足球隊之一,曾獲得五次聯賽冠軍、兩次意大利杯冠軍和三次意大利超級杯冠軍.
1900/1/1 0:00:00據CoinDesk報道,多策略加密投資機構ParataxisCapital首席執行官EdwardChin在接受采訪時表示,該機構正在推出一只新基金.
1900/1/1 0:00:00據TheBlock報道,根據一份新的法庭文件,Celsius破產案中的無擔保債權人官方委員會表示,擬議出售給數字資產投資公司NovaWulf是“最佳”選擇.
1900/1/1 0:00:00以太坊二層隱私解決方案AztecNetwork在官方博客中宣布,DeFi隱私橋項目AztecConnect將逐步關閉,用戶將繼續能夠在一年內免費取款.
1900/1/1 0:00:00