慢霧:Numbers Protocol代幣項目存在嚴重漏洞遭攻擊,務必盡快取消授權
2022-11-23 09:45
Odaily星球日报讯 据慢雾安全团队情报,2022年11月23日,ETH链上的Numbers Protocol(NUM)代币项目遭到攻击,攻击者获利约13,836美元。慢雾安全团队提醒用户迅速取消对跨链桥的授权。攻击具体过程如下:
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
1.攻击者创建了一个恶意的anyToken代币,即攻击合约(0xa68cce),该恶意代币合约的底层代币指向NUM代币地址;
2.接着调用Multichain跨链桥的Router合约的anySwapOutUnderlyingWithPermit函数,该函数的功能是传入anyToken并调用底层代币的permit函数进行签名批准,之后兑换出拥有授权的用户的底层代币给指定地址。但是由于NUM代币中没有permit函数且拥有回调功能,所以即使攻击者传入假签名也能正常返回使得交易不会失败,导致受害者地址的NUM代币最终可以被转出到指定的攻击合约中;
3.接着攻击者将获利的NUM代币通过Uniswap换成USDC再换成ETH获利;此次攻击的主要原因在于NUM代币中没有permit函数且具有回调功能,所以可以传入假签名欺骗跨链桥导致用户资产被非预期转出。
2025-11-09 08:02
「HyperLiquid上ZEC多頭TOP3」全部平倉,整體部位單日獲利124.5萬美元
2025-11-09 07:56
CZ:上週兩個不同國家的兩名高級官員將加密貨幣稱為“硬通貨”
2025-11-09 07:24
幣安Alpha將上線Janction和Allora空投
2025-11-09 07:17
俄羅斯加密詐欺犯Roman Novak及其妻子在阿聯酋遭綁架並被謀殺
2025-11-09 06:14
Galaxy Digital研究主管Alex Thorn:BTC年終目標價自18.5萬降至12萬美元,但看好長期潛力
2025-11-09 06:10
Rails第二階段積分活動現已上線
2025-11-09 08:02
「HyperLiquid上ZEC多頭TOP3」全部平倉,整體部位單日獲利124.5萬美元
2025-11-09 06:10
Rails第二階段積分活動現已上線
2025-11-09 05:30
星球午訊
2025-11-09 05:14
「扛單巨鯨」單週虧損近3,975萬美元,勝率已降至69.57%
2025-11-09 04:05
Re7 Labs發布xUSD脫錨事件報告:正與外部合作夥伴和法律顧問溝通以製定應對策略
2025-11-09 03:23
Euler:Euler DAO Treasury將遷移到新多簽地址
下載Odaily星球日報app
讓一部分人先讀懂 Web3.0
