Precio de Bitcoin Precio de Bitcoin
Ctrl+D Precio de Bitcoin
ads

Equipo de seguridad: Discord del proyecto NFT POUR KOKO fue pirateado.

Author:

Block

Time:9/17/2022 7:03:29 AM

[Equipo de seguridad: el Discord del proyecto NFT POUR KOKO fue pirateado] El 17 de septiembre, el monitoreo de CertiK mostró que el Discord oficial del proyecto NFT POUR KOKO fue pirateado, y se lanzó un enlace de phishing en el anuncio del proyecto, y los usuarios no deben Pinchalo.

Otras noticias:

Equipo de seguridad: Transit Swap, un agregador DEX de cadena cruzada, fue pirateado debido a llamadas externas, y la cantidad de fondos robados superó los $ 23 millones: noticias del 2 de octubre, según la inteligencia del equipo de seguridad de SlowMist, agregación DEX de cadena cruzada el 2 de octubre , 2022 El proyecto TransitSwap fue atacado, lo que resultó en una transferencia inesperada de activos de usuario. El equipo de seguridad de SlowMist analizó y estimó que los fondos robados superaban los 23 millones de dólares estadounidenses, y las direcciones de los piratas informáticos eran 0x75F2...FD46 y 0xfa71...90fb. Luego se analizó el proceso de ataque:

1. Cuando un usuario realiza un intercambio en Transit Swap, primero seleccionará diferentes contratos de puente de enrutamiento a través del contrato de agente de enrutamiento (0x8785bb...) de acuerdo con los diferentes tipos de intercambio. Luego, el contrato de puente de enrutamiento (0x0B4727...) transferirá los tokens que debe intercambiar el usuario al contrato de puente de enrutamiento a través de la función ClaimTokens del contrato de gestión de autoridad (0xeD1afC...). Por lo tanto, los usuarios deben autorizar el contrato de administración de autoridad (0xeD1afC...) antes del intercambio de tokens.

2. La función ClaimTokens transfiere dinero llamando a la función TransferFrom del contrato de token especificado. Todos los parámetros que recibe son pasados ​​por el contrato de puente de enrutamiento de nivel superior (0x0B4727...), y no hay restricción en estos parámetros. Solo verifica que la persona que llama debe ser un contrato de proxy de enrutamiento o un contrato de puente de enrutamiento.

3. El contrato de puente de enrutamiento (0x0B4727...) llamará al contrato de intercambio para realizar operaciones de intercambio específicas después de recibir los tokens para ser intercambiados por el usuario, pero la dirección del contrato de intercambio y los datos de llamada de función específicos son proporcionados por el contrato de proxy de enrutamiento superior (0x8785bb ...) pasado, el contrato de puente de enrutamiento no verificó la dirección del contrato de intercambio analizado y los datos de llamada.

4. Los parámetros pasados ​​por el contrato de proxy (0x8785bb...) al contrato de puente de enrutamiento (0x0B4727...) también son de los parámetros pasados ​​por el usuario. Y el contrato de proxy (0x8785bb...) solo garantiza que la longitud de cada dato en los datos de llamada que el usuario pasa cumple con las expectativas y que el contrato de puente de enrutamiento llamado es la dirección en el mapeo de la lista blanca, sin una inspección específica de los datos de datos de llamada. .

5. Por lo tanto, el atacante aprovecha el defecto de que el contrato de proxy de enrutamiento, el contrato de puente de enrutamiento y el contrato de administración de autoridad no verifican los datos entrantes. Llame a la función callBytes del contrato de puente de enrutamiento pasando los datos construidos a través del contrato de proxy de enrutamiento. La función callBytes analiza el contrato de intercambio y los datos de intercambio especificados por el atacante. En este momento, el contrato de intercambio se designa como la dirección del contrato de administración de derechos, y los datos de intercambio se designan para llamar a la función ClaimTokens para transferir los tokens del especificado. usuario a la dirección especificada por el atacante. Se realiza el robo de los tokens de todos los usuarios que autorizan el contrato de gestión de autoridad.

La razón principal de este ataque es que el protocolo Transit Swap no verificó estrictamente los datos que el usuario pasó durante el intercambio de tokens, lo que causó el problema de las llamadas externas arbitrarias. Los atacantes aprovecharon este problema de llamada externa arbitraria para robar tokens autorizados por los usuarios para Transit Swap.

Hasta ahora, el hacker ha transferido 2500 BNB a Tornado Cash, y los fondos restantes se mantienen dispersos en la dirección del hacker. Después del análisis de los rastros de los piratas informáticos, se descubrió que los piratas informáticos tenían rastros de depósitos y retiros de plataformas como LATOKEN. SlowMist MistTrack continuará haciendo un seguimiento de la transferencia de fondos robados y el análisis de los rastros de los piratas informáticos. [2022/10/2 18:37:27]

Equipo de seguridad: "Fat Penguin" tiene una cuenta de Twitter falsa y un sitio de fraude de phishing, y se han robado 22 NFT: según el monitoreo de PeckShield, "Fat Penguin" Pudgy Penguins tiene una cuenta de Twitter falsa @pudgypinguins y el sitio de fraude de phishing pudgypengun- lcb[.]com, hasta el momento se han robado 22 NFT, incluidos los NFT de las series VeeFriends y Pudgy Penguins. [2022/8/25 12:47:01]

Voz | El equipo de seguridad de SlowMist respondió a la vulnerabilidad de recarga de USDT: Según Huoxun Finance, el equipo de seguridad de SlowMist respondió a la vulnerabilidad de recarga de USDT. También emitieron anuncios que indican que el problema ya no existe, y los intercambios que tienen el problema han También obtuve información y la reparé lo antes posible. Este problema ya no debería existir. Por lo general, no revelamos los que aún no han ocurrido. Por ejemplo, siempre habrá lagunas simples y siempre habrá mucho peso. No hay nada que decir, pero mientras se trate de un incidente, significa que ha sucedido. Haremos todo lo posible para tomar la ruta responsable. Cuando hacemos seguridad para la Parte A, se incorporará completamente a nuestra inteligencia. red. Este tipo de valor parece ser difícil de cuantificar, pero aquellos que lo entiendan estarán muy agradecidos con nosotros". [2018/7/3]

Datos: El valor de mercado de la moneda estable en dólares estadounidenses USDC ha caído más de 6 000 millones de dólares estadounidenses en lo que va del tercer trimestre.

[Datos: el valor de mercado de la moneda estable en dólares estadounidenses USDC ha caído en más de 6 mil mi...

Block Chain:9/19/2022 7:05:50 AM
La plataforma de redes sociales Web3, Parler, completa USD 16 millones en financiamiento Serie B, y la información de capital aún no se ha revelado

[La plataforma de redes sociales Web3 Parler completa USD 16 millones en financiamiento de Serie B.

Block Chain:9/18/2022 7:04:02 AM
Volmex Labs lanza índice de volatilidad implícita de Bitcoin y Ethereum

Jinse Finance informó que Volmex Labs lanzó el índice de volatilidad i.

Block Chain:9/21/2022 7:10:21 AM
Equipo de seguridad: los tokens de BNQ cayeron un 99,46 %, manténgase alerta

Según las noticias del 19 de septiembre.

Block Chain:9/19/2022 7:06:41 AM
Se ha lanzado la API 0x en Arbitrum

El 20 de septiembre.

Block Chain:9/20/2022 7:07:58 AM
Datos: el sentimiento del mercado ha estado en el rango de miedo o miedo extremo durante un mes

Jinse Finance informó que los datos muestran que.

Block Chain:9/20/2022 7:06:57 AM
ads