慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

ChainCatcher 消息,据慢雾安全团队情报,SUSHI RouteProcessor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。

文章来源于互联网:慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月9日 下午1:00
下一篇 2023年4月9日 下午1:25

相关推荐

  • Arbitrum Orbit主网上线,Layer 2 RaaS大战再起?

    昨日,Arbitrum 基金会发布了一条「Tomorrow」的推文,暗示今天将发布重大公告。而今天据 Bitbili 报道,Arbitrum「Orbit」主网已准备就绪。 Arbitrum Orbit 是今年早些时候启动的一项计划,区块链开发人员可以利用 Arbitrum 的技术来启动自己的 Layer 2 或 Layer 3 网络。Arbitrum 母公司…

    2023年10月27日
  • Arbitrum空投的热潮之下,如何看反女巫机制?

    《深度 | Arbitrum 空投的热潮之下,如何看反女巫机制?》 作者:Beosin 近期,以太坊 Layer 2 扩展协议 Arbitrum 空投成为了加密货币社区热议的当红话题。 链上数据显示,Arbitrum 在 3 月 22 日的交易数超 121 万笔,创历史新高,同时超过以太坊主网的 108 万笔交易和 Optimism 的 26 万笔。其火热程…

    2023年3月24日
  • Magic Eden 旗下风投部门已投资 11 家 Web3 游戏工作室

    ChainCatcher 消息,Magic Eden 宣布其风险投资部门 Magic Eden Ventures 已投资 11 家 Web3 游戏工作室。这 11 个工作室既有 Web3 原生开发者,也有传统游戏背景的工作室。 据悉,Magic Eden 最近聘请了首席游戏官 Chris Akhavan,并将业务扩展到 Polygon 区块链平台。支持的合作…

    2023年2月24日
  • UXLINK完成逾900万美元融资,OKX Ventures、HongShan等一线投资机构在列

    来源:UXLINK Web3 熟人社交平台和基础设施项目 UXLINK,近期已经完成新一轮融资,累计融资金额逾 9 百万美元。本轮投资者包括 OKX Ventures, Manifold, Web3Port Foundation, UOB Venture, Comma3 Ventures, Cypher Capital, Kucoin Ventures, G…

    2024年3月14日
  • “大淘宝四大金刚”之一的张凯夫将转岗负责 Web3 业务

    ChainCatcher 消息,据雷峰网报道,全球速卖通总经理张凯夫(花名:凯夫)将转岗负责Web3。目前凯夫的组织架构关系尚未调整,名义上仍是向蒋凡汇报。不过,凯夫已经逐渐从业务中抽离,速卖通暂时由蒋凡直管,“开会都是他亲自参与”。 凯夫曾长期领导淘宝商家与行业线,是蒋凡旧部,与平畴(汤兴)、吹雪(杨光)、家洛(刘博)并称为“大淘宝四大金刚”。2022 年…

    2023年3月2日
返回顶部