掃碼下載
BTC $60,760.96 -0.84%
ETH $1,564.01 -1.80%
BNB $573.92 -0.45%
XRP $1.09 -1.14%
SOL $62.19 -3.63%
TRX $0.3236 +0.91%
DOGE $0.0817 -0.79%
ADA $0.1572 -0.58%
BCH $216.68 +2.56%
LINK $7.38 -0.40%
HYPE $56.26 -6.48%
AAVE $60.72 -3.30%
SUI $0.7183 -0.25%
XLM $0.2121 +3.83%
ZEC $366.20 -6.42%
BTC $60,760.96 -0.84%
ETH $1,564.01 -1.80%
BNB $573.92 -0.45%
XRP $1.09 -1.14%
SOL $62.19 -3.63%
TRX $0.3236 +0.91%
DOGE $0.0817 -0.79%
ADA $0.1572 -0.58%
BCH $216.68 +2.56%
LINK $7.38 -0.40%
HYPE $56.26 -6.48%
AAVE $60.72 -3.30%
SUI $0.7183 -0.25%
XLM $0.2121 +3.83%
ZEC $366.20 -6.42%

慢霧:Numbers Protocol 代幣項目存在嚴重漏洞遭攻擊,務必儘快取消授權

2022-11-23 18:01:39
收藏

ChainCatcher 消息,据慢霧安全團隊情報,ETH 鏈上的 Numbers Protocol (NUM)代幣項目遭到攻擊,攻擊者獲利約 13,836 美元。

慢霧安全團隊以簡訊形式分享如下:

  1. 攻擊者創建了一個惡意的 anyToken 代幣,即攻擊合約(0xa68cce),該惡意代幣合約的底層代幣指向 NUM 代幣地址;
  2. 接著調用 Multichain 跨鏈橋的 Router 合約的 anySwapOutUnderlyingWithPermit 函數,該函數的功能是傳入 anyToken 並調用底層代幣的 permit 函數進行簽名批准,之後兌換出擁有授權的用戶的底層代幣給指定地址。但是由於 NUM 代幣中沒有 permit 函數且擁有回調功能,所以即使攻擊者傳入假簽名也能正常返回使得交易不會失敗,導致受害者地址的 NUM 代幣最終可以被轉出到指定的攻擊合約中;
  3. 接著攻擊者將獲利的 NUM 代幣通過 Uniswap 換成 USDC 再換成 ETH 獲利;

此次攻擊的主要原因在於 NUM 代幣中沒有 permit 函數且具有回調功能,所以可以傳入假簽名欺騙跨鏈橋導致用戶資產被非預期轉出。(來源鏈接)

app_icon
ChainCatcher 與創新者共建Web3世界