月亮链 月亮链
Ctrl+D收藏月亮链

ANY:慢雾分析Multichain被盗经过,合约一函数未检查用户传入Token的合法性_BitKing

作者:

时间:1900/1/1 0:00:00

?Multichain(AnySwap)此前一个影响6个跨链Token的关键漏洞被利用,导致被盗取445ETH。慢雾安全团队分析了安全事件经过,

1.用户可以通过Multichain的AnyswapV4Router合约进行资金跨链操作,在进行资金跨链时用户需要将待跨链的代币授权给AnyswapV4Router合约。??

2.AnyswapV4Router存在anySwapOutUnderlyingWithPermit函数。此函数允许用户在链下进行授权签名,链上验证并授权的操作。在此函数中,其会先通过调用用户传入的Token地址的underlying函数来获取underlying代币地址(正常情况下用户传入的Token地址应该是anyToken,获取underlying代币应该是用户要跨链的资产,如anyUSDT与USDT),随后通过underlying代币的permit函数进行签名检查与授权操作,授权完成后通过safeTransferFrom将代币转入anyToken合约中,最后通过_anySwapOut触发事件。??

慢雾:过去一周加密领域因安全事件累计损失3060万美元:7月24日消息,据慢雾统计,上周加密领域因遭遇攻击累计损失3060万美元,攻击者利用了不同的攻击向量。这些事件包括Alphapo热钱包被盗(损失2300万美元)、Conic Finance遭闪电贷攻击(损失30万美元)以及重入攻击(损失320万美元)、GMETA发生RugPull(损失360万美元)、BNO遭闪电贷攻击(损失50万美元)等。[2023/7/24 15:55:56]

3.但由于anySwapOutUnderlyingWithPermit函数中未检查用户传入的token的合法性,且由于WETH代币不存在permit函数的同时实现了fallback函数,而permit函数接口也恰好没有返回值,因此在对WETH合约的permit函数进行调用时是不会抛出错误的。攻击者正是利用此问题构造了恶意的Token地址,使得anySwapOutUnderlyingWithPermit函数获取的underlying为WETH,将先前有将WETH代币授权给AnyswapV4Router合约的用户的WETH直接转移到攻击者恶意构造的Token地址中。??

慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中:8月2日消息,慢雾监测显示,Nomad攻击事件中仍有超过9500万美元的被盗资金留在3个地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120万枚DAI、103枚WBTC等约800万美元的加密资产,该地址也负责将1万枚WETH转移到另一地址以及将其他USDC转移;第二个地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28万枚ETH、1.02万枚WETH、80万DAI等约4700万美元的加密资产;第三个地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6万USDC后兑换为了DAI,目前有约3970万美元的加密资产。

目前慢雾经过梳理后,无法将地址3与其他两个地址连接起来,但这些攻击具有相同的模式。[2022/8/2 2:53:04]

此次主要是由于anySwapOutUnderlyingWithPermit函数未检查用户传入的Token的合法性,且未考虑并非所有underlying代币都有实现permit函数,导致用户资产被未授权转出。慢雾安全团队建议:应对用户传入的参数是否符合预期进行检查,且在与其他合约进行对接时应考虑好兼容性问题。??

声音 | 慢雾科技余弦:公链需应对未来可能的新型51%攻击挑战:安全公司慢雾科技创始人余弦今日表示,我和团队的感觉是,Vitalik 的分享有偷换概念,创造名词嫌疑。PoW、PoS 各有优劣,也各有自己独特的 51% 攻击及治理方式,51% 已经是一个广义概念了,我觉得最长远的对抗方式是:这条链拥有足够强的全球共识,以应对未来可能出现的新型 51% 攻击挑战。其实所有公链都有个持续存在的上帝视角级挑战,一种根本不计经济成本的攻击挑战,那什么样的攻击是不计成本的?此前消息,以太坊联合创始人Vitalik Buterin近日发表题为《越过51%攻击》的演讲,他表示覆巢式51%攻击成PoW区块链致命威胁,PoS或是唯一出路。[2020/2/22]

参考交易:https://etherscan.io/tx/0xd07c0f40eec44f7674dddf617cbdec4758f258b531e99b18b8ee3b3b95885e7d

标签:ANYETHYININGanyswap币界ETH中文名ethnographyinbusiness答案BitKing

芝麻开门交易所热门资讯
NFT:NFT拍卖协议Burnt Finance完成800万美元A轮融资,将于下月正式上线_NFT Platform Index

据Blockworks报道,Solana生态NFT拍卖协议BurntFinance完成800万美元A轮融资,AnimocaBrands领投.

1900/1/1 0:00:00
NFT:幻核将于下午3点发售《非人哉》数字映绘藏品_GAC

幻核将于1月25日15:00开售冬季限定版《非人哉》数字映绘藏品。《非人哉》讲述了一群中国古代传说中的神仙妖怪保留“神力”,却不得不融入现代都市生活的搞笑日常.

1900/1/1 0:00:00
数字资产:美国联邦监管机构允许信用合作社与第三方数字资产服务提供商合作_数字资产和数字货币的区别

美国国家信用合作社管理局(NCUA)在周四的一份声明中表示,联邦保险的信用合作社(FICU)可以与第三方数字资产服务提供商合作.

1900/1/1 0:00:00
APP:Zapper将于今年推出移动应用程序并开启NFT第三季活动_Zapper价格

DeFi资管平台Zapper联合创始人兼首席执行官sebaudet.eth在推特公布了该项目在2022年的计划,包括在第一季推出移动应用程序和NFT搜索/发现工具.

1900/1/1 0:00:00
FTX:FTX宣布收购交易所Quoine的母公司Liquid_MINUTE Vault (NFTX)

据Liquid官网消息,FTX宣布收购在金融厅注册的加密资产交易平台Quoine的母公司Liquid,以便为日本客户提供产品和服务。根据惯例成交条件,此次收购预计将于2022年3月完成.

1900/1/1 0:00:00
USH:Sushiswap CTO:荒谬的诽谤已经上升到我无法容忍的程度_SHI

针对多名离职人员批评事件,SushiwapCTOJosephDelong发推回应称,“我不想讨论这些话题,因为我认为我们的工作产品不言自明,但这种荒谬的诽谤已经上升到我不能容忍的程度.

1900/1/1 0:00:00