買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Pol幣 > Info

BIC:慢霧:Rubic 協議錯誤地將 USDC 添加進 Router 白名單,致授權給 RubicProxy 合約的用戶的 USDC 被竊取_UBI

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2022年12月25日,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC代幣被竊取。慢霧安全團隊以簡訊的形式分享如下:1.Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native代幣兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標Router是否在協議的白名單中。2.經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。3.但不幸的是USDC代幣也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC代幣。4.因此惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC代幣通過transferFrom接口轉移至惡意用戶賬戶中。此次攻擊的根本原因在于Rubic協議錯誤的將USDC代幣添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC代幣被竊取。

慢霧:遠程命令執行漏洞CVE-2023-37582在互聯網上公開,已出現攻擊案例:金色財經報道,據慢霧消息,7.12日Apache RocketMQ發布嚴重安全提醒,披露遠程命令執行漏洞(CVE-2023-37582)目前PoC在互聯網上公開,已出現攻擊案例。Apache RocketMQ是一款開源的分布式消息和流處理平臺,提供高效、可靠、可擴展的低延遲消息和流數據處理能力,廣泛用于異步通信、應用解耦、系統集等場景。加密貨幣行業有大量平臺采用此產品用來處理消息服務,注意風險。漏洞描述:當RocketMQ的NameServer組件暴露在外網時,并且缺乏有效的身份認證機制時,攻擊者可以利用更新配置功能,以RocketMQ運行的系統用戶身份執行命令。[2023/7/14 10:54:22]

慢霧:ERC721R示例合約存在缺陷,本質上是由于owner權限過大問題:4月12日消息,據@BenWAGMI消息,ERC721R示例合約存在缺陷可導致項目方利用此問題進行RugPull。據慢霧安全團隊初步分析,此缺陷本質上是由于owner權限過大問題,在ERC721R示例合約中owner可以通過setRefund Address函數任意設置接收用戶退回的NFT地址。

當此退回地址持有目標NFT時,其可以通過調用refund函數不斷的進行退款操作從而耗盡用戶在合約中鎖定的購買資金。且示例合約中存在owner Mint函數,owner可在NFT mint未達總供應量的情況下進行mint。因此ERC721R的實現仍是防君子不防小人。慢霧安全團隊建議用戶在參與NFTmint時不管項目方是否使用ERC721R都需做好風險評估。[2022/4/12 14:19:58]

慢霧:2021年上半年共發生78起區塊鏈安全事件,總損失金額超17億美元:據慢霧區塊鏈被黑事件檔案庫統計,2021年上半年,整個區塊鏈生態共發生78起較為著名的安全事件,涉及DeFi安全50起、錢包安全2起,公鏈安全3起,交易所安全6起,其他安全相關17起,其中以太坊上27起,幣安智能鏈(BSC)上22起,Polygon上2起,火幣生態鏈(HECO)、波卡生態、EOS上各1起,總損失金額超17億美元(按事件發生時幣價計算)。

經慢霧AML對涉事資金追蹤分析發現,約60%的資金被攻擊者轉入混幣平臺,約30%的資金被轉入交易所。慢霧安全團隊在此建議,用戶應增強安全意識,提高警惕,選擇經過安全審計的可靠項目參與;項目方應不斷提升自身的安全系數,通過專業安全審計機構的審計后才上線,避免損失;各交易所應加大反洗錢監管力度,進一步打擊利用加密資產交易的洗錢等違規行為。[2021/7/1 0:20:42]

Tags:BICUBIRubicRUBbico幣被套牢了jubileeRUBY

Pol幣
ANK:SBF的2.5億美元保釋金誰來支付?_lbank是哪個國家的交易所

PANews?綜合自?decrypt、CNBC12?月?23?日,紐約法官?GabrielW.Gorenstein?批準?FTX?創始人?SBF?以?2.5?億美元保釋并通知?SBF?下次出庭時.

1900/1/1 0:00:00
MAKE:DAOrayaki:DAO民主投票源頭與孔多塞悖論_DREAMN

原文標題:VotingSystems|SimpleMajority,RankedChoice&ApprovalVoting.Plus.

1900/1/1 0:00:00
TON:淺談公鏈TON的發展前景:高開低走還是「熊市之光」?_TOKE

原文作者:JakePahor,DeFi研究者原文編譯:Leo,Blockbeats近期圈內討論較多的一個項目是TON,該項目因背靠Telegram而更引人注目.

1900/1/1 0:00:00
Gate.io:關于首發項目CryptoPunks Fraction Token (IPUNKS)空投結果公告_gate幣特幣儲備

1.關于首發項目CryptoPunksFractionToken(IPUNKS)空投結果Gate.

1900/1/1 0:00:00
EFI:Defrost Finance否認“退出騙局”傳聞,正努力將被盜資金歸還給用戶_DEFI

12月28日消息,針對“DefrostFinance項目為退出騙局,其團隊并未進行KYC”等報道,DefrostFinance回應稱,“我們否認有關團隊rug用戶的指控.

1900/1/1 0:00:00
EER:BKEX Global 關于\"MEER交易排行賽 \"活動的公告_CHEERS

親愛的用戶: 為回饋廣大用戶,BKEX現開展"MEER交易排行賽"活動詳情如下: 一、活動時間 2022年12月23日18:00-12月28日18:00 二、活動規則 BKEX Global杠桿.

1900/1/1 0:00:00
ads