Cointime

扫码下载App
iOS & Android

安全团队:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

Cointime消息:据慢雾安全团队情报,2023年4月9日,SUSHI Route Processor2 遭到攻击。慢雾安全团队以简讯的形式分享如下: 1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。 2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。 3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。 4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。 幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。

评论

所有评论

推荐阅读

  • 8月26日晚间要闻速递

    1. 上周数字资产投资产品流入达 5.33 亿美元
  • 8月23日晚间要闻速递

    1. BTC跌破61000美元
  • 8月22日晚间要闻速递

    1. BTC突破61000美元,日内涨幅 2.64%
  • 8月21日晚间要闻速递

    1. BTC反弹突破60000美元
  • 8月20日晚间要闻速递

    1. BTC跌破60,000.00美元
  • 8月19日晚间要闻速递

    1. BTC突破58900美元
  • 8月16日晚间要闻速递

    1. BTC跌破58000美元
  • Paradigm研究员:Uniswap推迟“UNI质押和委托奖励”投票是因为某家VC在施压

    针对“Uniswap 推迟原定于周五进的 UNI 质押和委托奖励投票”一事,Paradigm 研究员 Dan Robinson 于 X 发文表示:“令人失望的是,某家大型 VC 试图在最后一刻操纵代币治理流程并推迟社区提案,以推进他们自己的‘宠物’项目。”Dan Robinson 并未明确指出具体是哪家 VC。此前消息,Uniswap 基金会推迟了原定于周五进行的 UNI 质押和委托奖励投票,原因是某个利害相关者与基金会讨论了一些需要被关注的问题,需要额外的尽职调查来全面审查,由于提案升级的不可变性和敏感性,故决定推迟投票。
  • Uniswap基金会推迟代币质押和委托奖励投票

    Uniswap基金会推迟了原定于周五进行的UNI代币质押和委托奖励投票,原因是一个利益相关者提出了需要更多关注的问题。基金会在社交媒体平台X上表示,由于提案升级的不可变性和敏感性,他们决定推迟投票。这一消息导致UNI价格下跌8.7%,目前交易价格为10.20美元。该提案旨在补偿为高质量参与而投入的Uniswap质押者和委托者,原定于5月31日进行投票。基金会表示会随时向社区通报任何重大变化,并在对未来时间表有更明确的把握后更新。
  • Uniswap基金会本月底拟启动链上投票,拟奖励已质押和委托代币的UNI持有者

    Uniswap基金会在X平台宣布,将于5月31日启动链上投票来升级协议,以便其费用机制可以奖励已质押和委托其代币的UNI代币持有者,参与此提案进行投票的用户必须在投票开始前将UNI委托给自己或第三方。 据悉,如果持有UNI但没有及时委托,将无法投票,如果投票通过,将提议进一步简化费用设定过程,提高效率,减少治理负担,保持中立性。此外,合约已通过三次审计,未发现重大问题,代码库覆盖100万美元漏洞赏金计划。