链资讯 链资讯
Ctrl+D收藏链资讯

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元

作者:

区块链

时间:2022/10/2 18:37:27

10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。

其它快讯:

安全团队:攻击者通过AVAX闪电贷攻击获利约37万USDC:9月7日消息,据CertiK预警监测,一个针对AVAX的闪电贷攻击影响了合约0xe767c和一些LP,攻击者获利约37万USDC。攻击者可能影响的协议包括Nereus Finance、Trader Joe、Curve Finance。[2022/9/7 13:13:26]

安全团队:SKG代币为Rug Pull,价格下跌超过80%:7月26日消息,据CertiK监测,SKG代币项目为Rug Pull,价格下跌超过80%。超过10万枚SKG被出售,资产利润超过7万美元。[2022/7/26 2:37:56]

安全团队:SHIDAO 确认跑路,$ShiD跌幅已逾80%:金色财经消息,据CertiK安全团队监测,SHIDAO 确认跑路,$ShiD跌幅已逾80%。经初步分析,目前损失金额已达16.5至19万美元。代币地址:0xc59D46Ce32D8652536b5aE96DED0242E04923FD6。[2022/5/26 3:43:04]

相关资讯
国际清算银行:CBDC测试取得了里程碑式的成功

金色财经报道,国际清算银行周二表示,涉及多个亚洲央行数字货币的项目被认为是成功的,促进了超过2200万美元的外汇交易。国际清算银行在LinkedIn的一篇文章中说,这项被称为有史以来第一次的试验使用了一个定制的分布式...

区块链:2022/9/28 22:35:53
QQL Mint Pass 24小时交易额涨幅达265.08%

金色财经报道,据NFTGo.io数据最新数据显示,QQL Mint Pass总市值为2896.98万美元,过去24小时的交易额为57.88ETH,涨幅达265.08%;地板价为22ETH,持有NFT地址总数为491个...

区块链:2022/9/30 22:41:55
横琴粤澳深度合作区:利用好澳门平台打造元宇宙NFT确权出海交易中心

金色财经报道,横琴粤澳深度合作区执行委员会副主任聂新平在接受媒体专访时表示,横琴合作区发展元宇宙有四个独特优势:一是政策的优势,二是开放的优势,三是场景的优势,四是技术的优势。利用高效便利的创作者工具来推动元宇宙创作...

区块链:2022/9/27 22:32:35
澳大利亚央行发布央行数字货币(CBDC)白皮书

近日,澳大利亚储备银行与数字金融合作研究中心(DFCRC)联合发布《澳大利亚CBDC数字金融创新试点》( Australian CBDC Pilot for Digital Finance Innovation)白皮...

区块链:2022/9/28 22:36:22
香港加密投资者希望恢复香港“加密货币中心”地位

金色财经报道,在大流行之前,香港是专门从事加密货币和NFT业务的公司的热门地点。然而,随着该市法规的变化,投资者被迫为他们的投资寻找另一个地方。这就是为什么他们中的许多人寻求更友好的加密货币地点,如迪拜和新加坡。 ...

区块链:2022/9/26 22:30:01
Juno完成1800万美元A轮融资,ParaFi Capital领投

10月1日消息,加密支票账户提供商Juno完成了1800万美元A轮融资,ParaFi Capital领投,Hashed、Jump Crypto、Uncorrelated Fund、Greycroft、6th Man ...

区块链:2022/10/1 22:44:05
联想与元宇宙通信平台ENGAGE XR达成合作并推出企业级一体机ThinkReality VRX

金色财经报道,联想与协作、培训和教育的元宇宙通信平台ENGAGE XR达成合作并推出企业级一体机ThinkReality VRX,这家爱尔兰公司前身为 VR Education,将使用 Engage Link 帮助建...

区块链:2022/9/29 22:39:18
FITCHIN在Solana区块链推出Web3游戏平台

金色财经报道,Web3 游戏生态系统提供商 Fitchin 宣布在 Solana 区块链推出游戏平台,允许用户加入游戏社区、参加比赛、购买限量数字资产藏品,用户可享受 Solana 低交易费优势,帮助电子竞技团队和粉...

区块链:2022/9/26 22:31:00
数据:美联储上周实现缩表逾159亿美元

9月26日消息,,据美联储官方信息,美联储上周实现缩表逾159亿美元,其资产总额由8.832万亿降至8.816万亿美元。 其它快讯: 数据:持有0.1枚以上ETH的地址数量达到1个月新低:金色财经报道...

区块链:2022/9/26 7:21:07
知情人士:币安正尝试申请日本经营许可证

9月26日消息,据知情人士透露,币安正在寻求在日本经营的许可证,其中一位知情人士表示,日本对加密货币的宽松态度以及用户增长的巨大潜力是币安重新在日寻求许可经营的关键原因。? 据此前报道,四年前,币安由于未获...

区块链:2022/9/26 7:21:32
预言机网络公司 XY Labs 2022 年上半年净销售额达 730 万美元,同比增长 51.9%

9月29日消息,XY Labs 发布 2022 年上半年财报,其净销售额达 730 万美元,同比增长 51.9% ;销售成本同比增加 2.3 万美元;息前税前利润减少约 650 万美元。 据悉,XY Lab...

区块链:2022/9/29 22:39:26
2个“变异猿”Mutant Ape被用作抵押品借出1000 ETH

金色财经报道,2个Mutant Ape Yacht Club NFT持有人@Fragment从NFT借贷平台Arcade借出1000 ETH(约合150万美元),该用户利用这笔资金购买了另一个Mega Mutant。...

区块链:2022/9/28 22:35:48