火星链 火星链
Ctrl+D收藏火星链
首页 > MATIC > 正文

COIN:慢雾:Rubic 协议错将 USDC 添至 Router 白名单,致授权合约用户 USDC 遭窃取

作者:

时间:1900/1/1 0:00:00

据慢雾安全团队情报,Rubic跨链聚合器项目遭到攻击,导致用户账户中的USDC被窃取。慢雾安全团队以简讯的形式分享如下:

1.Rubic是一个DEX跨链聚合器,用户可以通过RubicProxy合约中的routerCallNative函数进行NativeToken兑换。在进行兑换前,会先检查用户传入的所需调用的目标Router是否在协议的白名单中。

慢雾:Distrust发现严重漏洞,影响使用Libbitcoin Explorer3.x版本的加密钱包:金色财经报道,据慢雾区消息,Distrust 发现了一个严重的漏洞,影响了使用 Libbitcoin Explorer 3.x 版本的加密货币钱包。该漏洞允许攻击者通过破解 Mersenne Twister 伪随机数生成器(PRNG)来访问钱包的私钥,目前已在现实世界中造成了实际影响。

漏洞详情:该漏洞源于 Libbitcoin Explorer 3.x 版本中的伪随机数生成器(PRNG)实现。该实现使用了 Mersenne Twister 算法,并且仅使用了 32 位的系统时间作为种子。这种实现方式使得攻击者可以通过暴力破解方法在几天内找到用户的私钥。

影响范围:该漏洞影响了所有使用 Libbitcoin Explorer 3.x 版本生成钱包的用户,以及使用 libbitcoin-system 3.6 开发库的应用。

已知受影响的加密货币包括 Bitcoin、Ethereum、Ripple、Dogecoin、Solana、Litecoin、Bitcoin Cash 和 Zcash 等。

风险评估:由于该漏洞的存在,攻击者可以访问并控制用户的钱包,从而窃取其中的资金。截至 2023 年 8 月,已有超过 $900,000 美元的加密货币资产被盗。

解决方案:我们强烈建议所有使用 Libbitcoin Explorer 3.x 版本的用户立即停止使用受影响的钱包,并将资金转移到安全的钱包中。请务必使用经过验证的、安全的随机数生成方法来生成新的钱包。[2023/8/10 16:18:20]

2.经过白名单检查后才会对用户传入的目标Router进行调用,调用数据也由用户外部传入。

慢雾:PREMINT攻击者共窃取约300枚NFT,总计获利约280枚ETH:7月18日消息,慢雾监测数据显示,攻击PREMINT的两个黑客地址一共窃取了大约300枚NFT,卖出后总计获利约280枚ETH。此前报道,黑客在PREMINT网站植入恶意JS文件实施钓鱼攻击,从而盗取用户的NFT等资产。[2022/7/18 2:19:58]

3.不幸的是USDC也被添加到Rubic协议的Router白名单中,因此任意用户都可以通过RubicProxy合约任意调用USDC。

声音 | 慢雾:ETC 51%双花攻击所得的所有ETC已归还完毕:据慢雾区消息,ETC 51%攻击后续:继Gate.io宣称攻击者归还了价值10万美金的ETC后,另一家被成功攻击的交易所Yobit近日也宣称收到了攻击者归还的122735 枚 ETC。根据慢雾威胁情报系统的深度关联分析发现:攻击者于UTC时间2019年1月10日11点多完成了攻击所获的所有ETC的归还工作,至此,持续近一周的 ETC 51% 阴云已散。[2019/1/16]

4.恶意用户利用此问题通过routerCallNative函数调用USDC合约将已授权给RubicProxy合约的用户的USDC通过transferFrom接口转移至恶意用户账户中。

此次攻击的根本原因在于Rubic协议错误的将USDC添加进Router白名单中,导致已授权给RubicProxy合约的用户的USDC被窃取。(来源链接)

标签:COICOINOINBITTBCOINcoinwatch手表价格图片沃奇coinbase股票bitopro交易所局

MATIC热门资讯
VITA:Vitalik 谈论 2022 年以太坊的五项主要成就

原标题:《Vitalik''sTop5CryptoWinsof2022》作者:Bankless编译:金色财经Bankless近日采访了以太坊创始人Vitalik.

1900/1/1 0:00:00
DAPP:一文详解 Web3 操作协议 dappOS

作者:AvatarDAO原文标题:《Web3的安卓操作系统-dappOS》用Web2的体验带你走进DApp要让下一个十亿用户加入Web3,用户体验真的很重要.

1900/1/1 0:00:00
DAO:WEB3 XMAS 圣诞狂欢活动,AvatarDAO 多重惊喜等你来

十二月的年末,我们送走了疫情,走过了熊市,结束了颠沛流离的一年,这一年你过得好吗?寒冬因圣诞而变得浪漫,WEB3世界的寒冬也因每个参与者而变得温暖.

1900/1/1 0:00:00
WEB:Web3 云计算平台 4EVERLAND 获得 Dfinity Grants 支持,将为开发者提供一站式服务

4EVERLAND已经获得DfinityGrants生态支持,将持续为Dfinity生态建设贡献力量。4EVERLAND为开发者提供了一套一站式的服务,帮助其在ICP中部署、托管和访问网站.

1900/1/1 0:00:00
Uniswap:解读 UniSwap NFT 市场协议不仅仅是聚合器

作者:十四菌,十四君作为日交易量达7.7亿美元、拥有400多万用户的UniSwap来说,进军NFT市场赛道也意味着新一轮攻防战的开始.

1900/1/1 0:00:00
USD:ByteTrade Lab:除了 GMX,还有哪些创新的链上永续合约协议?

原文标题:《InnovationsofOn-ChainPerpetualProtocolsPart2》作者:FrankHu、KesterWu?编译:倩雯.

1900/1/1 0:00:00