Slow Mist: Numbers Protocol 토큰 프로젝트는 심각한 취약점을 가지고 있으며 공격을 받았으므로 가능한 한 빨리 승인을 취소해야 합니다.
2022-11-23 09:45
Odaily星球日报讯 据慢雾安全团队情报,2022年11月23日,ETH链上的Numbers Protocol(NUM)代币项目遭到攻击,攻击者获利约13,836美元。慢雾安全团队提醒用户迅速取消对跨链桥的授权。攻击具体过程如下:
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
2025-11-09 07:56
CZ: 지난주, 두 나라의 고위 관리 두 명이 암호화폐를 "경화"라고 불렀습니다.
2025-11-09 07:24
바이낸스 알파는 Janction과 Allora 에어드랍을 출시할 예정입니다.
2025-11-09 07:17
러시아 암호화폐 사기꾼 로만 노박과 그의 아내가 아랍에미리트에서 납치되어 살해되었습니다.
2025-11-09 06:10
레일 2단계 포인트 이벤트가 시작되었습니다.
2025-11-09 06:10
레일 2단계 포인트 이벤트가 시작되었습니다.
2025-11-09 05:30
플래닛 미드데이 뉴스
2025-11-09 03:23
Euler: Euler DAO Treasury가 새로운 다중 서명 주소로 이전됩니다.
Odaily 플래닛 데일리 앱 다운로드
일부 사람들이 먼저 Web3.0을 이해하게 하자
