慢雾:Numbers Protocol代币项目存在严重漏洞遭攻击,务必尽快取消授权
2022-11-23 09:45
Odaily星球日报讯 据慢雾安全团队情报,2022年11月23日,ETH链上的Numbers Protocol(NUM)代币项目遭到攻击,攻击者获利约13,836美元。慢雾安全团队提醒用户迅速取消对跨链桥的授权。攻击具体过程如下:
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
2025-11-09 08:02
“HyperLiquid上ZEC多头TOP3”全部平仓,整体仓位单日获利124.5万美元
2025-11-09 07:56
CZ:上周两个不同国家的两名高级官员将加密货币称为“硬通货”
2025-11-09 07:24
币安Alpha将上线Janction和Allora空投
2025-11-09 07:17
俄罗斯加密欺诈犯Roman Novak及其妻在阿联酋遭绑架并被谋杀
2025-11-09 06:14
Galaxy Digital研究主管Alex Thorn:BTC年终目标价自18.5万降至12万美元,但看好长期潜力
2025-11-09 06:10
Rails第二阶段积分活动现已上线
2025-11-09 08:02
“HyperLiquid上ZEC多头TOP3”全部平仓,整体仓位单日获利124.5万美元
2025-11-09 06:10
Rails第二阶段积分活动现已上线
2025-11-09 05:30
星球午讯
2025-11-09 05:14
“扛单巨鲸”单周亏损近3975万美元,胜率已降至69.57%
2025-11-09 04:05
Re7 Labs发布xUSD脱锚事件报告:正与外部合作伙伴和法律顾问沟通以制定应对策略
2025-11-09 03:23
Euler:Euler DAO Treasury将迁移到新多签地址
下载Odaily星球日报app
让一部分人先读懂 Web3.0
