安全团队:SKG代币为Rug Pull,价格下跌超过80%

[安全团队:SKG代币为Rug Pull,价格下跌超过80%]7月26日消息,据CertiK监测,SKG代币项目为Rug Pull,价格下跌超过80%。超过10万枚SKG被出售,资产利润超过7万美元。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:“胖企鹅”出现冒名推特账户和钓鱼欺诈网站,已有22枚NFT被盗:8月25日消息,据派盾(PeckShield)监测,“胖企鹅”Pudgy Penguins 出现冒名推特账户 @pudgypinguins 和钓鱼欺诈网站 pudgypengun-lcb[.]com,目前已有 22 枚 NFT 被盗,包括 VeeFriends 和 Pudgy Penguins 系列 NFT。[2022/8/25 12:47:01]

安全团队:Go Coin项目疑似发生Rug Pull,Go代币下跌92%:金色财经消息,据CertiK预警监测,BSC链上Go Coin项目疑似发生Rug Pull,Go代币下跌92%,合约部署者将费用设置为最高,并将禁止出售的地址列入黑名单。[2022/8/15 12:25:56]

郑重声明: 安全团队:SKG代币为Rug Pull,价格下跌超过80%版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 加密对冲基金Smrti Lab推出规模为9000万美元的新基金

    [2022-7-30 2:46:55]7月29日消息,加密对冲基金 Smrti Lab 已经推出了一个规模为 9000 万美元的新基金,主要用于投资比特币和以太坊。该基金联合创始人 Wang Bowen 表示,新基金没有规模上限或投资期限,并计划从包括大...

  • 比特币矿企Core Scientific签订75兆瓦托管协议

    [2022-7-26 2:39:01]7月26日消息,比特币矿企Core Scientific今天宣布已签订托管协议,将其托管业务增加75兆瓦。 在ASIC服务器全面部署后,最近签署的托管协议将产生约5000万美元的年收入。此外,该协议还提供了...

  • ETH 2.0存款合约中的总价值达到1个月高点

    [2022-7-28 2:43:06]金色财经报道,Glassnode数据显示,ETH 2.0存款合约中的ETH总价值刚刚达到21,782,048,562.98美元的1个月高点。 其它快讯: ETH 24小时资金净流出87.85亿元人民币...

  • 高盛策略师:美联储可能长时间维持紧缩政策

    [2022-7-27 2:40:33]金色财经消息,高盛集团(Goldman Sachs)的策略师称,在通胀持续高企的情况下,美联储可能会继续保持鹰派。以Cecilia Mariotti为首的策略师表示,投资者似乎对央行改变鹰派政策变得更加乐观,在之前的...

  • 区块链赛马游戏Zed Run已开放ZED代币空投申领

    [2022-7-29 2:45:30]7月29日消息,据官方推特,区块链赛马游戏Zed Run宣布已开放ZED代币空投申领,用户将有90天申领窗口期,无人认领的ZED代币之后都将转移至游戏内奖励金库。 此前消息,Zed Run开发商VHS曾于去...

  • 安全团队:SKG代币为Rug Pull,价格下跌超过80%

    [2022-7-26 2:37:56]7月26日消息,据CertiK监测,SKG代币项目为Rug Pull,价格下跌超过80%。超过10万枚SKG被出售,资产利润超过7万美元。 其它快讯: 安全团队:跨链DEX聚合器Transit Swa...

  • Axie Infinity将添加机器人筛选工具GeeTest,以保护用户资产安全

    [2022-7-26 2:38:18]7月26日消息,区块链游戏Axie Infinity将使用GeeTest CAPTCHA解决方案,以保护用户的加密资产安全并,并在增强用户体验的同时对抗大规模在线机器人威胁。(Globenewswire) 其...

  • Immutable X宣布在L2上已集成GameStop抢先体验版钱包

    [2022-7-29 2:45:04]金色财经消息,以太坊NFT二层扩容方案Immutable X宣布在L2上已集成GameStop抢先体验版钱包,用户可以使用GameStop钱包与Immutable X进行存款或取款、签名等操作。 据悉,抢先...

  • 扎克伯格:元宇宙是一个巨大的机会,它将释放千亿甚至万亿美元的价值

    [2022-7-28 2:43:13]金色财经消息,在Meta的第二季度财报电话会议上,Meta首席执行官扎克伯格表示,元宇宙相关业务的损失可能会持续数年,直到VR应用程序及其元宇宙平台足够成熟。他说:“出于多种原因,元宇宙是一个巨大的机会。我现在更加强...

  • 中国邮政宣布成立元宇宙邮局,将于7月30日10时首发上线AI航天主题数字藏品

    [2022-7-29 2:46:17]据官方消息,中国邮政宣布成立全球首个元宇宙概念虚拟邮局“元宇宙邮局”,线上成立仪式将于7月30日上午10时进行。此外,中国邮政将同时在其“元邮数藏”平台首发上线AI航天主题系列数字藏品。据悉,该系列藏品是基于文心大模...

  • Multichain将于8月推出MultiDAO

    [2022-7-29 2:45:52]7月29日消息,据官方推特,跨链互操作性协议Multichain宣布将于8月推出MultiDAO。 其它快讯: Multichain与KardiaChain达成跨链合作:据官方消息,跨链路由协议Mul...

金智博客

[0:0ms0-6:772ms