安全团队:FadeMints项目的Discord服务器遭黑客入侵

[安全团队:FadeMints项目的Discord服务器遭黑客入侵]7月6日消息,安全团队CertiK今日发推文称,NFT项目FadeMints的Discord服务器遭黑客入侵,官方称正在努力建立一个新的Discord服务器。官方承诺将弥补虚假铸币链接的受害者用户损失,受害者可与官方团队联系。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:NFT项目Spiky Space Fish Discord服务器遭攻击:金色财经消息,据CertiK监测,NFT项目Spiky Space Fish的Discord服务器遭黑客攻击,请用户不要点击任何链接,且不要参与铸造或批准任何交易。[2022/7/6 1:54:32]

安全团队:NFT项目Ugly Bros Discord遭攻击并发布钓鱼链接:6月26日消息,据CertiK监测,Cardano链上NFT项目Ugly Bros的Discord遭到攻击并发布包括网络钓鱼链接的公告。请社区用户不要点击任何链接与之交互。[2022/6/26 1:32:37]

郑重声明: 安全团队:FadeMints项目的Discord服务器遭黑客入侵版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 同道大叔十二星座《嘻哈一夏》数字藏品,明日15:00于金色数藏平台开售

    [2022-7-7 1:57:55]据官方消息,金色数藏平台将于7月8日15:00,公开发售同道大叔十二星座《嘻哈一夏》数字藏品。本系列基于同道大叔最具商业价值的十二星座IP创作,发行其中典藏版金牛座500份,其他11款数字藏品各2000份,详情查看原...

  • Shiba Inu计划推出二层网络、稳定币、卡牌游戏等一系列新产品

    [2022-7-7 1:56:59]7月7日消息,SHIB首席开发者Shytoshi Kusama发文透露,其计划通过一种名为SHI的去中心化稳定币、一种名为TREAT的奖励代币以及一款用于元宇宙的可收藏卡牌游戏来扩展Shiba Inu的生态系统。 ...

  • 加密黑客在2022年上半年洗劫20亿美元资产

    [2022-7-6 1:53:52]金色财经报道,根据Atlas VPN团队分析的数据,自2022年1月1日以来,网络犯罪分子已经成功地从175个加密货币项目中洗劫了19.7亿美元。主要受害者是ETH生态系统,该系统在32次黑客攻击中损失了超过10亿美...

  • Opera加密浏览器集成Coin98

    [2022-7-7 1:58:40]金色财经报道,Opera加密浏览器宣布集成Coin98,用户将能直接访问 Coin98 的多链 NFT、DEX、跨链桥、资产交换以及加密货币Staking和借贷服务,旨在进一步推动 Dapp、游戏和元宇宙发展,推动加...

  • Coinbase NFT上线近三个月总交易额不足300万美元

    [2022-7-7 1:58:44]7月7日消息,据Dune Analytics数据显示,自4月20日推出以来,Coinbase NFT交易量仅290万美元,截至目前为2,953,077美元,交易量为22,766笔。NFT市场OpenSea同期交易额已...

  • 安全团队:FadeMints项目的Discord服务器遭黑客入侵

    [2022-7-6 1:54:29]7月6日消息,安全团队CertiK今日发推文称,NFT项目FadeMints的Discord服务器遭黑客入侵,官方称正在努力建立一个新的Discord服务器。官方承诺将弥补虚假铸币链接的受害者用户损失,受害者可与官方...

  • Alameda昨日19点至今共向FTX交易所转入约1.02亿枚USDC

    [2022-7-5 1:51:39]7月5日消息,链上数据显示,Alameda FTX Deposit钱包地址(0x83a127952d266A6eA306c40Ac62A4a70668FE3BD)于昨日19点至今分7笔共向FTX交易所转入102593...

  • 数据:持有超1千枚BTC地址数量跌至4个月低点

    [2022-7-6 1:54:58]7月6日消息,Glassnode数据显示,持有超1000枚BTC的地址数量跌至4个月低点,地址数量为2,195。 其它快讯: 数据:当前Polygon上总锁仓量为63.85亿美元:据DeBank数据显...

  • DAO基础设施服务商Syndicate已支持Polygon

    [2022-7-6 1:53:26]金色财经消息,DAO基础设施服务商Syndicate宣布已支持Polygon,未来还将支持更多区块链。Syndicate是一个DAO基础设施服务商,允许用户创建投资DAO,并由参与者通过治理制定投资决策,于2021年...

  • 币安NFT市场将于7月8日拍卖AmazingDoge总统NFT

    [2022-7-4 1:49:50]据官方消息,币安NFT市场将于北京时间7月8日上线AmazingDoge总统NFT,采用拍卖形式。 据悉,总统NFT是AmazingDoge元宇宙中最高等级的稀有NFT。 AmazingDoge是...

  • 加密货币公司Uprise因做空luna损失客户99%的资金

    [2022-7-6 1:56:05]金色财经报道,韩国加密货币初创公司Uprise在luna价格暴跌期间做空luna,因luna反弹几乎损失了所有客户资金。这家韩国公司称使用支持(AI) 自动交易策略来代表其客户交易加密货币,称为Heybit。在Hey...

金智博客

[0:15ms0-8:343ms