慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

ChainCatcher 消息,据慢雾安全团队情报,SUSHI RouteProcessor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。

文章来源于互联网:慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月9日 下午1:00
下一篇 2023年4月9日 下午1:25

相关推荐

  • 加密基础设施公司 Conduit 完成 700 万美元种子轮融资,Paradigm 领投

    ChainCatcher 消息,加密基础设施初创公司 Conduit 宣布完成 700 万美元种子轮融资,Paradigm 领投。Conduit 提供托管服务,帮助开发人员轻松快速地将他们的应用程序部署到 Optimism。 据悉,Conduit 和 Optimism Foundation 将共同努力,支持开发人员在链上启动应用程序并过渡到其即将推出的 Su…

    2023年3月29日
  • 空投和交互大年,可尝试的七款潜力DeFi项目

    《7 cool DeFi products you should try out》 来源:THE DEFI INVESTOR 编译:深潮 TechFlow 导读 本期文章旨在列举近期我频繁使用的一些创新 DeFi 产品。通过实践链上应用,相比仅仅阅读概念,能够更加容易地理解加密货币相关概念。更重要的是,早期采纳者因空投而获得的慷慨回报在许多情况下带来了巨大收…

    2024年2月11日
  • Aptos首尔黑客松15个获胜项目速览

    《 Aptos 首尔黑客松 15 个获胜项目速览 》 编译:Karen,Foresight News   AptosWorldTour 黑客松第一站韩国首尔站(Aptos Seoul Hack)于本月初举行,旨在鼓励开发者在游戏、社交 /NFT、DeFi、工具和 Move 语言创新。本次黑客松共收到 400 多份申请,超过 50 个项目被正式提交至黑客松,有…

    2023年2月16日
  • 美 SEC 主席争取 24 亿美元拨款并增加员工,以打击加密货币等新兴领域“不当行为”

    ChainCatcher 消息,据 Cointelegraph 报道,美国证券交易委员会主席 Gary Gensler 支持拜登总统为该监管机构拨款创纪录的 24 亿美元的请求,强调了打击加密货币行业“不当行为”的持续需求。 Gensler 表示,他计划将这些资金用于聘请更多的员工和专家,并增加对加密货币公司和交易平台的监督力度。(来源链接) 文章来源于互联…

    2023年3月30日
  • 2023年十大Starknet项目一览:钱包、DeFi、跨链桥、稳定币和DID协议

    《 2023 年十大 Starknet 项目一览:钱包、DeFi、跨链桥、稳定币和 DID 协议 》 作者:ZKX 编译:深潮 TechFlow 今天我们将探讨 2023 年基于最有前途的以太坊 Layer 2 生态系统——Starknet 的前十个项目。包括针对交易和流动性的协议、NFT 平台以及其他与 Starknet 生态系统相关的项目。让我们开始吧!…

    2023年3月9日
返回顶部