慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

ChainCatcher 消息,据慢雾安全团队情报,SUSHI RouteProcessor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。

文章来源于互联网:慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月9日 下午1:00
下一篇 2023年4月9日 下午1:25

相关推荐

  • 如何玩转Blur创始人新推出的新L2 Blast?看这篇就够

    《送钱送利息,Blur创始人推出的新L2 Blast到底怎么玩?》 作者:veDAO Blur 创始人Pacman推出的新L2网络Blast在推出后不久,TVL就已经突破2700万美元,包括NFT巨鲸Christian,都将500枚stETH存入Blast,对其表现寄予厚望。更令人惊讶的是,就在今天,Blast 宣布完成2000万美元融资,包括Paradig…

    2023年11月22日
  • Mysten Labs CEO:即将推出的 Web3 基金将不限于 Sui 生态

    ChainCatcher 消息,新公链 Sui 开发公司 Mysten Labs 联合创始人兼首席执行官 Evan Cheng 在 The Scoop 播客上证实其正在成立一家 Web3 风投基金。此外,Evan Cheng 还表示该基金将不会只投资于 Sui 生态。 此前报道,Mysten Labs 首席执行官 Evan Cheng 正在寻求为一个 Web…

    2023年2月27日
  • 知情人士:澳大利亚监管机构已要求银行报告其加密敞口

    ChainCatcher 消息,据澳大利亚金融评论援引消息人士报道,澳大利亚审慎监管局已要求澳大利亚银行报告其对加密货币和初创企业的敞口。(来源链接) 文章来源于互联网:知情人士:澳大利亚监管机构已要求银行报告其加密敞口

    2023年3月21日
  • 第49周链上数据:市场结构健康,ETF落地是持续性利好

    《明月如霜,好风如水|WTR 12.11》 来源:WTR 研究院 本周回顾 本周从 12月4日到 12月11日,冰糖橙最高附近$44770,最低接近$39972,震荡幅度达到 11.83% 左右。 观察筹码分布图,在约 43244 附近有大量筹码成交,将有⼀定的支撑或压力。 • 分析: 1. 39000-43000 约 108 万枚; 2. 34000~38…

    2023年12月12日
  • NIM Network:Dymension上的首个RollApp能成杀手级应用吗?

    《Dymension「选秀季」来临,RollApp 空投与 Web3 杀手级应用的诞生?》 作者:Peng SUN,Foresight News 近日,NIM Network 在 Dymension 上推出首款 RollApp,并在社区中提交主网上线提案。此消息一出,久违的空投预期立即引起社区关注。与此同时,Dymension 上的 RollApp 也于近日…

    2024年3月7日
返回顶部