链资讯 链资讯
Ctrl+D收藏链资讯

慢雾安全提醒:Rabby钱包项目Swap合约存在外部调用风险,请迅速取消授权

作者:

区块链

时间:2022/10/11 10:31:18

金色财经报道,据慢雾安全团队情报,2022年10月11号,ETH链上的Rabby钱包项目的Swap合约被攻击,其合约中代币兑换函数直接通过OpenZeppelin Addresslibrary中的functionCallWith Value函数进行外部调用,而调用的目标合约以及调用数据都可由用户传入,但合约中并未对用户传入的参数进行检查,导致了任意外部调用问题。攻击者利用此问题窃取对此合约授权过的用户的资金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权并提取资金以规避风险。

截止目前,Rabby Swap事件黑客已经获利超19万美元,资金暂时未进一步转移。黑客地址的手续费来源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。

其它快讯:

慢雾:Avalanche链上Zabu Finance被黑简析:据慢雾区情报,9月12日,Avalanche上Zabu Finance项目遭受闪电贷攻击,慢雾安全团队进行分析后以简讯的形式分享给大家参考:

1.攻击者首先创建两个攻击合约,随后通过攻击合约1在Pangolin将WAVAX兑换成SPORE代币,并将获得的SPORE代币抵押至ZABUFarm合约中,为后续获取ZABU代币奖励做准备。

2.攻击者通过攻击合约2从Pangolin闪电贷借出SPORE代币,随后开始不断的使用SPORE代币在ZABUFarm合约中进行`抵押/提现`操作。由于SPORE代币在转账过程中需要收取一定的手续费(SPORE合约收取),而ZABUFarm合约实际接收到的SPORE代币数量是小于攻击者传入的抵押数量的。分析中我们注意到ZABUFarm合约在用户抵押时会直接记录用户传入的抵押数量,而不是记录合约实际收到的代币数量,但ZABUFarm合约在用户提现时允许用户全部提取用户抵押时合约记录的抵押数量。这就导致了攻击者在抵押时ZABUFarm合约实际接收到的SPORE代币数量小于攻击者在提现时ZABUFarm合约转出给攻击者的代币数量。

3.攻击者正是利用了ZABUFarm合约与SPORE代币兼容性问题导致的记账缺陷,从而不断通过`抵押/提现`操作将ZABUFarm合约中的SPORE资金消耗至一个极低的数值。而ZABUFarm合约的抵押奖励正是通过累积的区块奖励除合约中抵押的SPORE代币总量参与计算的,因此当ZABUFarm合约中的SPORE代币总量降低到一个极低的数值时无疑会计算出一个极大的奖励数值。

4.攻击者通过先前已在ZABUFarm中有进行抵押的攻击合约1获取了大量的ZABU代币奖励,随后便对ZABU代币进行了抛售。

此次攻击是由于ZabuFinance的抵押模型与SPORE代币不兼容导致的,此类问题导致的攻击已经发生的多起,慢雾安全团队建议:项目抵押模型在对接通缩型代币时应记录用户在转账前后合约实际的代币变化,而不是依赖于用户传入的抵押代币数量。[2021/9/12 23:19:21]

动态 | 慢雾区:警惕假冒门罗币分叉的 Monero Rings:据慢雾区消息,需警惕假冒门罗币分叉的 Monero Rings(monero-rings.org),其钱包存在明显的恶意行为,通过空投诱导门罗币持有者在其钱包(myxrmwallet.com)输入助记词或相关私钥,并偷偷上传,以此完成盗币目的。整个攻击的准备工作至少实施了一个月,各方面都做了精心设计,容易被误认为是一个计划长期运营的门罗分叉币,但实际上却是个钓鱼陷阱。慢雾区提醒用户,私钥即身份,需谨慎对待自己的私钥。[2019/3/1]

动态 | 慢雾区:以太坊智能合约Fountain(FTN)现溢出漏洞:以太坊智能合约 Fountain(FTN) 出现溢出漏洞,攻击者通过调用 batchTransfers 函数进行溢出攻击,漏洞具体出现在合约代码 535 行的加法运算上,满足 canPay 函数校验后将巨额 token 转向收款人

0x8cE6ae7e954A5A95ff02161B83308955Ebc832Cf

据介绍,简书是 Fountain 的第一个,也是最重要的一个合作伙伴。[2018/12/27]

相关资讯
数据:近24小时全网爆仓1.61亿美元

金色财经报道,据Coinglass数据,近24小时全网爆仓1.61亿美元,其中以太坊爆仓4352.38万美元,比特币爆仓2858.92万美元。 其它快讯: 数据:以太坊桥TVL达到195.5亿美元:金...

区块链:2022/10/11 10:30:56
Fnality将英镑支付系统FnPS推出时间推迟至明年Q3

10月10日消息,英国区块链公司Fnality将其英镑Fnality支付系统(FnPS)的推出时间推迟到明年第三季度。Fnality表示,这一决定是与英格兰银行共同做出,以留出更多时间来处理监管和入驻任务。(The ...

区块链:2022/10/11 10:30:15
Web3创作者投资平台Exceed完成800万美元种子轮融资

金色财经报道,Web3创作者投资平台Exceed宣布完成800万美元种子轮融资,BRM Group领投,线上风险投资平台Our Crowd等参投。 据悉,Exceed的产品利用Web3元素来增强粉丝参与度和...

区块链:2022/10/13 10:33:13
Rabby Swap Router漏洞或可任意转移用户资产,请尽快取消授权

10月11日消息,据Supremacy安全团队监测,DeBank开发的插件钱包Rabby的Swap Router疑似存在一个漏洞,可任意转移用户资产。请用户尽快取消对Rabby的授权。攻击者地址为0xb6875508...

区块链:2022/10/11 10:31:19
美国塔吉特百货公司现在在一些商店出售比特币硬件钱包

金色财经报道,Bitcoin Archive在社交媒体上称,美国塔吉特百货公司现在在一些商店出售比特币硬件钱包。 其它快讯: Binance美国CEO:我们70%的交易量来自于机构:金色财经报道,Bi...

区块链:2022/10/12 10:31:41
NFT交易市场NeoSwap完成20.25万美元pre-seed轮融资

10月13日消息,根据提交给美国证券交易委员会的文件披露,NFT交易市场在pre-seed轮融资中募集了202,500美元,据该公司创始人兼首席执行官John Ennis透露,他们实际融资金额超过20.25万美元,但...

区块链:2022/10/13 14:26:08
美联储鲍曼:如果通胀没有降温,仍有可能“大幅”加息

金色财经报道,美联储理事鲍曼(Michelle Bowman)周三表示,如果高通胀率没有开始减弱,她将继续支持积极的利率上升。她说:“通货膨胀率太高了,我坚信,将通货膨胀率拉回到我们的目标,是实现价格稳定和在可持续基...

区块链:2022/10/13 14:26:08
数据:ENS以太坊域名注册总量突破270万

金色财经报道,据Dune Analytics最新数据显示,以太坊域名服务 ENS 域名注册总量已突破270万个,本文撰写时达到2,701,834个。此外,当前已注册主域名数量为414,962个,参与注册的独立地址量为...

区块链:2022/10/14 14:27:06
知名游戏商Konami发布元宇宙相关职位招聘信息,并计划推出游戏内NFT交易平台

金色财经报道,日本知名游戏商科乐美 Konami 正招聘 NFT、Web3 以及元宇宙相关职位,并计划推出基于区块链的游戏内 NFT 交易平台。 此前报道,1月7日,日本游戏巨头科乐美Konami宣布将发行...

区块链:2022/10/13 14:26:27
分析师:智能手机或让大量新用户进入数字资产世界

金色财经报道,InvestAnswers的主持人说,简化的移动加密货币钱包可能是使公众接受虚拟资产。这位分析师认为,如果你能简化钱包,你就能改变游戏。大规模采用加密货币的解决方案的是一个集成在智能手机中的钱包,而且这...

区块链:2022/10/10 12:51:25
SIX Digital Exchange设立新部门SDX Web3并推出加密资产机构托管服务“SDX Web3 Custody”

10月11日消息,获得瑞士金融市场监管机构FINMA许可的数字资产交易平台SIX Digital Exchange宣布成立新业务部门SDX Web3并推出加密资产机构托管服务“SDX Web3 Custody”,将允...

区块链:2022/10/11 10:31:08
以太坊开发者大会Devcon 6将于今日开幕

10月11日消息,以太坊开发者大会Devcon 6将于北京时间今日晚在哥伦比亚首都波哥大开幕,以太坊创始人Vitalik Buterin、以太坊核心开发者、及以太坊各大优秀项目团队将参与会议,会议将持续至14日。 ...

区块链:2022/10/11 10:30:57