月亮链 月亮链
Ctrl+D收藏月亮链

FAN:慢雾:Rubic 协议错将 USDC 添至 Router 白名单,致授权合约用户 USDC 遭窃取_rubychai

作者:

时间:1900/1/1 0:00:00

据慢雾安全团队情报,Rubic跨链聚合器项目遭到攻击,导致用户账户中的USDC被窃取。慢雾安全团队以简讯的形式分享如下:

1.Rubic是一个DEX跨链聚合器,用户可以通过RubicProxy合约中的routerCallNative函数进行NativeToken兑换。在进行兑换前,会先检查用户传入的所需调用的目标Router是否在协议的白名单中。

慢雾:Grafana存在账户被接管和认证绕过漏洞:金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。[2023/6/25 21:58:31]

2.经过白名单检查后才会对用户传入的目标Router进行调用,调用数据也由用户外部传入。

慢雾:LendHub疑似被攻击损失近600万美金,1100枚ETH已转移到Tornado Cash:金色财经报道,据慢雾区情报,HECO生态跨链借贷平台LendHub疑似被攻击,主要黑客获利地址为0x9d01..ab03。黑客于1月12日从Tornado.Cash接收100ETH后,将部分资金跨链到Heco链展开攻击后获利,后使用多个平台(如TransitSwap、Multichain、Uniswap、Curve和OptimismBridge)跨链或兑换被盗资金。截至目前,黑客已分11笔共转1,100ETH到Tornado.Cash。被攻击的具体原因尚待分析,慢雾安全团队将持续跟进此事件。[2023/1/13 11:10:43]

3.不幸的是USDC也被添加到Rubic协议的Router白名单中,因此任意用户都可以通过RubicProxy合约任意调用USDC。

慢雾:警惕QANX代币的双花攻击风险:据慢雾区消息,近期存在恶意用户利用QANX代币的转账锁定、解锁功能(transferLocked/unlock)触发的事件记录与正常使用transfer功能转账触发的Transfer事件记录相同而进行双花攻击。

慢雾安全团队建议已上架此币种的平台及时自查,未上架的平台在对接此类币种时应注意以上风险。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

4.恶意用户利用此问题通过routerCallNative函数调用USDC合约将已授权给RubicProxy合约的用户的USDC通过transferFrom接口转移至恶意用户账户中。

此次攻击的根本原因在于Rubic协议错误的将USDC添加进Router白名单中,导致已授权给RubicProxy合约的用户的USDC被窃取。(来源链接)

标签:FANBICRUBRubicFANT币biconomy币前景rubychai

比特币价格实时行情热门资讯
以太坊:以太坊核心开发者会议计划讨论将 EIP-4844 纳入考虑范围_以太坊交易所排名

OPLabs首席执行官LiamHorne发推称,以太坊核心开发人员将于周四召开电话会议,讨论将EIP-4844纳入考虑范围.

1900/1/1 0:00:00
数字货币:中共中央、国务院:构建数据安全合规有序跨境流通机制,积极参与数字货币等国际规则和数字技术标准制定_数字人

中共中央、国务院关于构建数据基础制度更好发挥数据要素作用的意见。意见指出,构建数据安全合规有序跨境流通机制.

1900/1/1 0:00:00
CTO:Octopus Network:40% 核心团队成员离职,团队代币激励无限期暂停_OCT

Near生态多链网络OctopusNetwork创始人LouisLiu发表博文表示,OctopusNetwork核心团队将启动自愿离职计划来实现重构,大约40%的成员将通过该计划离开核心团队.

1900/1/1 0:00:00
WEB:Web3 内容版权平台 Read2N 完成 200 万美元种子轮融资,Chain Capital 等参投_WEB3

Web3去中心化阅读应用与内容版权NFT交易平台Read2N宣布完成200万美元种子轮融资,由ChainCapital、LinkVC、火凤资本、以及数位互联网与科技行业成功创业者共同投资.

1900/1/1 0:00:00
WEMIX:暴跌80%,WEMIX 代币背后的韩国游戏公司_EMI

作者:瓜田实验室WLabs话说前几天因为FTX事件本来就一片哀嚎的韩国加密圈再次震动:去年爆火链游《传奇4》的开发商韩国娱美德游戏公司的代币Wemix暴跌了80%.

1900/1/1 0:00:00
SOL:一文厘清 Solana 与 FTX 纠葛始末,看 Solana 还能走多远?_LANA

原文来源:R3PO,《Solana还能走多远,一文为你厘清Solana与FTX纠葛始末》FTX崩盘至今,余波尚未平息。曾经被认为是以太坊杀手的?Solana受其牵连,也走向了悬崖边缘.

1900/1/1 0:00:00