Slow Mist: Numbers Protocolトークンプロジェクトには重大な脆弱性があり攻撃を受けているため、早急に認可を取り消す必要がある
2022-11-23 09:45
Odaily星球日报讯 据慢雾安全团队情报,2022年11月23日,ETH链上的Numbers Protocol(NUM)代币项目遭到攻击,攻击者获利约13,836美元。慢雾安全团队提醒用户迅速取消对跨链桥的授权。攻击具体过程如下:
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
2025-11-09 07:56
CZ: 先週、2つの異なる国の2人の高官が暗号通貨を「ハードカレンシー」と呼びました。
2025-11-09 07:24
Binance Alpha は Janction と Allora のエアドロップを開始します。
2025-11-09 07:17
ロシアの暗号詐欺師ロマン・ノヴァクとその妻がアラブ首長国連邦で誘拐され殺害された。
2025-11-09 06:10
Rails Phase 2 ポイント イベントが開始されました。
2025-11-09 06:10
Rails Phase 2 ポイント イベントが開始されました。
2025-11-09 05:30
プラネット・ミッドデイ・ニュース
2025-11-09 05:14
負けポジションを保有し続ける「クジラ」は1週間で約3,975万ドルの損失を出し、勝率は69.57%に低下した。
2025-11-09 03:23
Euler: Euler DAO Treasury は新しいマルチ署名アドレスに移行されます。
Odailyプラネットデイリーアプリをダウンロード
一部の人々にまずWeb3.0を理解させよう
