火星链 火星链
Ctrl+D收藏火星链
首页 > 瑞波币 > 正文

BIC:慢雾:Rubic 协议错误地将 USDC 添加进 Router 白名单,致授权给 RubicProxy 合约的用户的 USDC 被窃取

作者:

时间:1900/1/1 0:00:00

ForesightNews消息,据慢雾安全团队情报,2022年12月25日,Rubic跨链聚合器项目遭到攻击,导致用户账户中的USDC代币被窃取。慢雾安全团队以简讯的形式分享如下:1.Rubic是一个DEX跨链聚合器,用户可以通过RubicProxy合约中的routerCallNative函数进行Native代币兑换。在进行兑换前,会先检查用户传入的所需调用的目标Router是否在协议的白名单中。2.经过白名单检查后才会对用户传入的目标Router进行调用,调用数据也由用户外部传入。3.但不幸的是USDC代币也被添加到Rubic协议的Router白名单中,因此任意用户都可以通过RubicProxy合约任意调用USDC代币。4.因此恶意用户利用此问题通过routerCallNative函数调用USDC合约将已授权给RubicProxy合约的用户的USDC代币通过transferFrom接口转移至恶意用户账户中。此次攻击的根本原因在于Rubic协议错误的将USDC代币添加进Router白名单中,导致已授权给RubicProxy合约的用户的USDC代币被窃取。

慢雾:警惕QANX代币的双花攻击风险:据慢雾区消息,近期存在恶意用户利用QANX代币的转账锁定、解锁功能(transferLocked/unlock)触发的事件记录与正常使用transfer功能转账触发的Transfer事件记录相同而进行双花攻击。

慢雾安全团队建议已上架此币种的平台及时自查,未上架的平台在对接此类币种时应注意以上风险。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

慢雾:跨链互操作协议Poly Network遭受攻击并非由于网传的keeper私钥泄漏:对于跨链互操作协议Poly Network遭受攻击事件,慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。[2021/8/11 1:47:48]

慢雾:Lendf.Me攻击者刚归还了126,014枚PAX:慢雾安全团队从链上数据监测到,Lendf.Me攻击者(0xa9bf70a420d364e923c74448d9d817d3f2a77822)刚向Lendf.Me平台admin账户(0xa6a6783828ab3e4a9db54302bc01c4ca73f17efb)转账126,014枚PAX,并附言\"Better future\"。随后Lendf.Me平台admin账户通过memo回复攻击者并带上联系邮箱。此外,Lendf.Me攻击者钱包地址收到一些受害用户通过memo求助。[2020/4/20]

标签:RUBRubicUBIBICUrubitCubiex PowerSHIBIC

瑞波币热门资讯
OIN:TemDAO (TEM) Gets Listed on KuCoin! World Premiere!

DearKuCoinUsers,KuCoinisextremelyproudtoannounceyetanothergreatprojectcomingtoourtradingplatform.

1900/1/1 0:00:00
HBO:MEV的五年发展史:过去与未来

原文标题:《MEV:TheFirstFiveYears》原文作者:JamesPrestwich,Nomad创始人兼CTO原文编译:倩雯,ChainCatcher矿工不是你的朋友》.

1900/1/1 0:00:00
DPOM:12月最强称号争霸赛已结束【盲盒奖励已派发】

尊敬的唯客用户您好!12月最强称号争霸赛已结束收益额排行榜公布!恭喜各位优秀的交易员获奖-最强称号争霸赛12月收益额排行榜名次专属称号交易员奖励第1名冠军交易员北阳1500USDT第2名亚军五菱.

1900/1/1 0:00:00
PPL:美SEC主席:加密公司财务记录是监管重点

金色财经报道,美国证券交易委员会主席GaryGensler周四在接受采访时表示,该机构对数字资产交易所和其他逃避监管的公司的耐心正在逐渐消失.

1900/1/1 0:00:00
FIX:独家专访FixDAO:FTX中小债权人如何抱团维权?

FTX破产事件,仍在持续发酵。对于中小债权人来说,受限于资金体量以及法律专业知识欠缺,求助无门,维权之路漫漫.

1900/1/1 0:00:00
ITCO:BitKeep:用户资金被盗疑似因下载了被黑客劫持的APK版本

12月26日消息,Web3多链钱包BitKeep发布公告称,经过团队初步排查,疑似部分APK包下载被黑客劫持,安装了被黑客植入代码的包.

1900/1/1 0:00:00