慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

ChainCatcher 消息,据慢雾安全团队情报,SUSHI RouteProcessor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:

1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。

2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。

3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。

4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。

幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。

文章来源于互联网:慢雾:SUSHI RouteProcessor2 遭受攻击,请及时撤销对其的授权

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年4月9日 下午1:00
下一篇 2023年4月9日 下午1:25

相关推荐

  • Blast讨论热度持续升温,社区都有何看法?

    内容目录: · 支持派:Blast「的确没东西」,但不影响用户赚钱 · 理性派:Blast 并非 L2,或有毛可薅但却走不长远 本周以来,伴随着 Blur 创始人 Pacman 推出的项目 Blast 流通量的不断攀升,Blast 在加密行业社区中也引爆了一颗热度炸弹。11 月 23 日,据 DeBank 数据显示,Blast 合约地址持有资产总价值已超过 …

    2023年11月24日
  • Arbitrum 杠杆收益挖矿协议 Publicex Finance 将开启公开发售 Last Chance Phase 阶段

    ChainCatcher 消息,以太坊 Layer2 扩容解决方案 Arbitrum 网络杠杆收益挖矿协议 Publicex Finance将于 2023年3月1日21:00–2023年3月2日21:00(UTC+8)开启Public Sale的Last Chance Phase。 据悉,该协议旨在提高 Arbitrum 上的 DEX Token…

    2023年3月1日
  • 以太坊核心开发者最新会议摘要:Dencun更新、Prague提案

    《Ethereum All Core Developers Execution Call #180 Writeup》 作者:Christine Kim 编译:Luccy,Bitbili 编者按: 以太坊所有核心开发者共识电话(ACDE)每两周举行一次,主要讨论和协调对以太坊执行层(EL)的更改。本次为 ACDE 第 180 次电话会议,本次会议主要讨论了三个…

    2024年2月2日
  • 波卡大裁员:高管薪资过高,公司无节制花钱,内部冲突不断

    《Polkadot workers endured 『Hunger Games』 retreat after getting news of mass layoffs, employees say》 作者:Tim Craig、Inbar Preiss,DLNews 编译:ChainCatcher 在 Parity Technologies(波卡生态开发组织)…

    2023年10月19日
  • 律动晚报 | opBNB主网正式上线;Coinbase将集成比特币闪电网络

    精选要闻: 1. opBNB 主网正式上线; 2. OKX 多个永续合约交易对出现「插针」行情,TRB 波动超 90%; 3. PeckShield:CoinEx 列出的可疑地址向 Stake.com 攻击者地址进行了转账; 4. Coinbase 将集成比特币闪电网络; 5. TON 基金会将于 11 月面向全球推出基于 Telegram 的自托管数字钱包…

    2023年9月13日
返回顶部