Intercambio de Ethereum Intercambio de Ethereum
Ctrl+D Intercambio de Ethereum
ads

La plataforma DeFi de cadena cruzada Umee integra el proyecto de monitoreo de seguridad de contrato inteligente Forta Network

Author:

Block

Time:6/11/2022 4:17:36 AM

[La plataforma DeFi de cadena cruzada Umee integra el proyecto de monitoreo de seguridad de contrato inteligente Forta Network] Jinse Finance News, la plataforma DeFi de cadena cruzada Umee anunció la integración del proyecto de monitoreo de seguridad de contrato inteligente Forta Network para responder a problemas técnicos de manera oportuna. La integración de alertas de Forta también permitirá a Umee actuar con mayor flexibilidad en los riesgos y problemas detectados.

Otras noticias:

Equipo de seguridad: Transit Swap, un agregador DEX de cadena cruzada, fue pirateado debido a llamadas externas, y la cantidad de fondos robados superó los $ 23 millones: noticias del 2 de octubre, según la inteligencia del equipo de seguridad de SlowMist, agregación DEX de cadena cruzada el 2 de octubre , 2022 El proyecto TransitSwap fue atacado, lo que resultó en una transferencia inesperada de activos de usuario. El equipo de seguridad de SlowMist analizó y estimó que los fondos robados superaban los 23 millones de dólares estadounidenses, y las direcciones de los piratas informáticos eran 0x75F2...FD46 y 0xfa71...90fb. Luego se analizó el proceso de ataque:

1. Cuando un usuario realiza un intercambio en Transit Swap, primero seleccionará diferentes contratos de puente de enrutamiento a través del contrato de agente de enrutamiento (0x8785bb...) de acuerdo con los diferentes tipos de intercambio. Luego, el contrato de puente de enrutamiento (0x0B4727...) transferirá los tokens que debe intercambiar el usuario al contrato de puente de enrutamiento a través de la función ClaimTokens del contrato de gestión de autoridad (0xeD1afC...). Por lo tanto, los usuarios deben autorizar el contrato de administración de autoridad (0xeD1afC...) antes del intercambio de tokens.

2. La función ClaimTokens transfiere dinero llamando a la función TransferFrom del contrato de token especificado. Todos los parámetros que recibe son pasados ​​por el contrato de puente de enrutamiento de nivel superior (0x0B4727...), y no hay restricción en estos parámetros. Solo verifica que la persona que llama debe ser un contrato de proxy de enrutamiento o un contrato de puente de enrutamiento.

3. El contrato de puente de enrutamiento (0x0B4727...) llamará al contrato de intercambio para realizar operaciones de intercambio específicas después de recibir los tokens para ser intercambiados por el usuario, pero la dirección del contrato de intercambio y los datos de llamada de función específicos son proporcionados por el contrato de proxy de enrutamiento superior (0x8785bb ...) pasado, el contrato de puente de enrutamiento no verificó la dirección del contrato de intercambio analizado y los datos de llamadas.

4. Los parámetros pasados ​​por el contrato de proxy (0x8785bb...) al contrato de puente de enrutamiento (0x0B4727...) también son de los parámetros pasados ​​por el usuario. Y el contrato de proxy (0x8785bb...) solo garantiza que la longitud de cada dato en los datos de llamada que el usuario pasa cumple con las expectativas y que el contrato de puente de enrutamiento llamado es la dirección en el mapeo de la lista blanca, sin una inspección específica de los datos de datos de llamada. .

5. Por lo tanto, el atacante aprovecha el defecto de que el contrato de proxy de enrutamiento, el contrato de puente de enrutamiento y el contrato de administración de autoridad no verifican los datos entrantes. Llame a la función callBytes del contrato de puente de enrutamiento pasando los datos construidos a través del contrato de proxy de enrutamiento. La función callBytes analiza el contrato de intercambio y los datos de intercambio especificados por el atacante. En este momento, el contrato de intercambio se designa como la dirección del contrato de administración de derechos, y los datos de intercambio se designan para llamar a la función ClaimTokens para transferir los tokens del especificado. usuario a la dirección especificada por el atacante. Se realiza el robo de los tokens de todos los usuarios que autorizan el contrato de gestión de autoridad.

La razón principal de este ataque es que el protocolo Transit Swap no verificó estrictamente los datos que el usuario pasó durante el intercambio de tokens, lo que causó el problema de las llamadas externas arbitrarias. Los atacantes aprovecharon este problema de llamada externa arbitraria para robar tokens autorizados por los usuarios para Transit Swap.

Hasta ahora, el hacker ha transferido 2500 BNB a Tornado Cash, y los fondos restantes se mantienen dispersos en la dirección del hacker. Después del análisis de los rastros de los piratas informáticos, se descubrió que los piratas informáticos tenían rastros de depósitos y retiros de plataformas como LATOKEN. SlowMist MistTrack continuará haciendo un seguimiento de la transferencia de fondos robados y el análisis de los rastros de los piratas informáticos. [2022/10/2 18:37:27]

El fondo de inversión cifrado SevenX Ventures solicitó con éxito sevenx.bit de la cadena cruzada DID.bit: el 15 de septiembre, el fondo de inversión cifrado SevenX Ventures solicitó con éxito la cuenta reservada sevenx.bit de la cadena cruzada DID.bit a través de su cuenta oficial medios de comunicación social. Se informa que .bit puede obtener la cuenta de acuerdo con la tarifa de registro citando la cuenta reservada por la fuente de datos de terceros e iniciando con éxito la aplicación dentro del tiempo especificado.

Como se informó anteriormente, el 15 de agosto, la cadena cruzada DID.bit anunció la finalización de un financiamiento Serie A de US$13 millones, liderado por CMB International, con la participación de HashKey Capital, SevenX Ventures, QingSong Fund, GSR Ventures, GGV Capital y SNZ . El 14 de septiembre, el fondo de inversión en cifrado SevenX Ventures completó la primera recaudación de fondos de la tercera fase, recaudando un total de 80 millones de dólares estadounidenses. [2022/9/15 6:59:14]

El mercado DeFi de cadena cruzada Ariadne completó $ 835,000 en financiamiento, LedgerPrime y otros participaron en la inversión: noticias del 5 de noviembre, el mercado DeFi de cadena cruzada Ariadne completó recientemente $ 835,000 en financiamiento, LedgerPrime, Impossible Finance, Rarestone Capital, D1 Ventures, Incuba Alpha, Genesis Block Ventures, Supernova, Exnetwork, Parsiq, Darren Lau, Sandeep Nailwal, Santiago Santos, Fabien Marino (Snapshot), Nick Chong (Parafi) y otros participaron de la inversión.

Ariadne está actualmente disponible en varias redes de prueba y pronto se implementará en Polygon, BSC, ETH y Aurora (NEAR). Ariadne recibió recientemente una subvención de la Fundación NEAR. (Globenewswire) [2021/11/5 6:33:38]

Coinbase Custody admite depósitos y retiros de 14 activos cifrados como OM, ALK, CPU, CRE

[Coinbase Custody admite depósitos y retiros de 14 activos cifrados, incluidos OM, ALK.

Block Chain:6/8/2022 4:11:20 AM
La plataforma de moda de lujo Farfetch aceptará pagos minoristas en criptomonedas

Golden Finance News.

Block Chain:6/10/2022 4:16:23 AM
Alameda transfirió 28 733 ETH a la billetera caliente de Binance

El 11 de junio, según los datos de Arbiscan y Bscscan.

Block Chain:6/11/2022 4:18:47 AM
El número de transacciones no confirmadas en la red Bitcoin es 3600

Golden Finance News.

Block Chain:6/10/2022 4:15:07 AM
Presidente y CEO de Nasdaq: El ecosistema de activos digitales debe coincidir con la escalabilidad

Jinse Finance informó que Bloom.

Block Chain:6/11/2022 4:17:39 AM
ads