慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

ChainCatcher 消息,据慢雾安全团队情报,SUSHI RouteProcessor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。

文章来源于互联网:慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月9日 下午1:00
下一篇 2023年4月9日 下午1:25

相关推荐

  • Tether 将与 Binance 进行 16 亿枚 USDT 换链

    ChainCatcher 消息,Tether 表示,Tether 即将与 Binance 协调进行换链,从 Tron 转换到Ethereum ERC20,涉及 16 亿枚 USDT。在这个过程中,Tether 的总供应量不会改变。(来源链接) 文章来源于互联网:Tether 将与 Binance 进行 16 亿枚 USDT 换链

    2023年3月4日
  • 被指帮助朝鲜最大黑客,美国财政部制裁Tornado Cash创始人(全文)

    来源:美国财政部 编译:Bitbili 今日,美国财政部外国资产控制办公室(OFAC)对 Tornado Cash 虚拟货币混合器的三位创始人之一 Roman Semenov 实施了制裁,理由是他为 Tornado Cash 和朝鲜民主主义人民共和国(DPRK,简称朝鲜)支持的国家级黑客组织 Lazarus Group 提供了实质性支持。自 2019 年创立…

    2023年8月24日
  • 徐工集团宣布 BAYC #3489 为其元宇宙大使,并发布 Web3 探索联动计划

    ChainCatcher 消息,工程机械制造商徐工集团在美国拉斯基维加斯的工程机械展(CONEXPO-CON/AGG)上宣布 BAYC #3489 为其元宇宙大使,并发布其 Web3 探索联动计划。(来源链接) 文章来源于互联网:徐工集团宣布 BAYC #3489 为其元宇宙大使,并发布 Web3 探索联动计划

    2023年3月17日
  • Tezos 已激活“孟买”升级,引入 L2 解决方案 Smart Rollups

    ChainCatcher 消息,公链 Tezos 宣布已激活第 13 次核心协议升级“孟买”,并引入了二层扩展解决方案 Smart Rollups,“孟买”升级后 Tezos 将提供 WebAssembly (WASM) 执行环境,允许开发人员使用 Rust、C 和 C++ 等通用编程语言在链上进行构建,让开发人员可以更轻松地创建和部署 Dapp。 其他升级…

    2023年3月31日
  • Lens还是Nostr?找到未来社交媒体的最终解

    「或许依靠 Aave 团队和以太坊的关系网,会有更多优质协议入驻到 Lens,优质项目越多,Lens 就越有所谓的’正统性’」。 在中文「CT 圈里」,这是对当下明星社交协议 Lens Protocol 的一种主流看法。确实,最近一段时间里 Uniswap、Gitcoin、Nexus Mutual、Aave 这些优质的协议都选择了入驻…

    2023年4月6日
返回顶部