据慢雾安全团队情报,Rubic跨链聚合器项目遭到攻击,导致用户账户中的USDC被窃取。慢雾安全团队以简讯的形式分享如下:
1.Rubic是一个DEX跨链聚合器,用户可以通过RubicProxy合约中的routerCallNative函数进行NativeToken兑换。在进行兑换前,会先检查用户传入的所需调用的目标Router是否在协议的白名单中。
慢雾:Grafana存在账户被接管和认证绕过漏洞:金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。[2023/6/25 21:58:31]
2.经过白名单检查后才会对用户传入的目标Router进行调用,调用数据也由用户外部传入。
慢雾:LendHub疑似被攻击损失近600万美金,1100枚ETH已转移到Tornado Cash:金色财经报道,据慢雾区情报,HECO生态跨链借贷平台LendHub疑似被攻击,主要黑客获利地址为0x9d01..ab03。黑客于1月12日从Tornado.Cash接收100ETH后,将部分资金跨链到Heco链展开攻击后获利,后使用多个平台(如TransitSwap、Multichain、Uniswap、Curve和OptimismBridge)跨链或兑换被盗资金。截至目前,黑客已分11笔共转1,100ETH到Tornado.Cash。被攻击的具体原因尚待分析,慢雾安全团队将持续跟进此事件。[2023/1/13 11:10:43]
3.不幸的是USDC也被添加到Rubic协议的Router白名单中,因此任意用户都可以通过RubicProxy合约任意调用USDC。
慢雾:警惕QANX代币的双花攻击风险:据慢雾区消息,近期存在恶意用户利用QANX代币的转账锁定、解锁功能(transferLocked/unlock)触发的事件记录与正常使用transfer功能转账触发的Transfer事件记录相同而进行双花攻击。
慢雾安全团队建议已上架此币种的平台及时自查,未上架的平台在对接此类币种时应注意以上风险。
QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]
4.恶意用户利用此问题通过routerCallNative函数调用USDC合约将已授权给RubicProxy合约的用户的USDC通过transferFrom接口转移至恶意用户账户中。
此次攻击的根本原因在于Rubic协议错误的将USDC添加进Router白名单中,导致已授权给RubicProxy合约的用户的USDC被窃取。(来源链接)
OPLabs首席执行官LiamHorne发推称,以太坊核心开发人员将于周四召开电话会议,讨论将EIP-4844纳入考虑范围.
1900/1/1 0:00:00中共中央、国务院关于构建数据基础制度更好发挥数据要素作用的意见。意见指出,构建数据安全合规有序跨境流通机制.
1900/1/1 0:00:00Near生态多链网络OctopusNetwork创始人LouisLiu发表博文表示,OctopusNetwork核心团队将启动自愿离职计划来实现重构,大约40%的成员将通过该计划离开核心团队.
1900/1/1 0:00:00Web3去中心化阅读应用与内容版权NFT交易平台Read2N宣布完成200万美元种子轮融资,由ChainCapital、LinkVC、火凤资本、以及数位互联网与科技行业成功创业者共同投资.
1900/1/1 0:00:00作者:瓜田实验室WLabs话说前几天因为FTX事件本来就一片哀嚎的韩国加密圈再次震动:去年爆火链游《传奇4》的开发商韩国娱美德游戏公司的代币Wemix暴跌了80%.
1900/1/1 0:00:00原文来源:R3PO,《Solana还能走多远,一文为你厘清Solana与FTX纠葛始末》FTX崩盘至今,余波尚未平息。曾经被认为是以太坊杀手的?Solana受其牵连,也走向了悬崖边缘.
1900/1/1 0:00:00