黑客蛰伏半年,Unibot遭攻击代币1小时下挫30%

《Unibot 遭攻击损失超 60 万美元,TG BOT 安全性存疑》

来源:Odaily 星球日报

今天下午,多位社区成员反应,Telegram Bot 项目 Unibot 遭遇攻击。根据 Scopescan 监测,攻击者从 Unibot 用户处转移代币,并正在将其兑换成 ETH,目前损失已超过 60 万美元。

消息一出,代币 UNIBOT 从 55 USDT 最低跌至 33 USDT,最大跌幅 40% ,目前暂报 39.5 USDT。

黑客蛰伏半年,Unibot遭攻击代币1小时下挫30%

安全公司:尽快取消授权

安全机构 BlockSecTeam 分析认为,由于代码未开源,怀疑是 0x126c 合约中的函数 0xb2bd16ab 缺乏输入验证,从而允许任意调用。因此,攻击者可以调用「transferFrom」来转出合约中批准的代币。BlockSecTeam 提醒用户,尽快撤销合约批准,并将资金转移到新钱包。

黑客蛰伏半年,Unibot遭攻击代币1小时下挫30%

Beosin 安全团队分析认为,Unibot 被攻击的根本原因在于 CAll 注入,攻击者可以将自定义的恶意调用数据传递到 0xb2bd16ab 合约中,从而转移获得 Unibot 合约批准的代币。Beosin Trace 正在对被盗资金进行追踪,同时 Beosin 提醒用户可在 Revoke 上取消钱包授权,链接:https://revoke.cash/。攻击相关地址如下:https://eagleeye.space/address/0x413e4Fb75c300B92fEc12D7c44e4c0b4FAAB4d04

黑客蛰伏半年进行攻击

本次 Unibot 一个蹊跷点在于,黑客地址从今年 5 月 Unibot 合约部署后就进行蹲守。根据 Scopescan 监测,黑客在 Unibot 启动一周后,从 FixedFloat(混币器)收到 1 枚 ETH 做为此次攻击的 Gas,此后半年再没有相关动作,直到今日进行攻击。

不少加密社区用户猜测,这次攻击可能是 Unibot 内部人士作恶,因为事故发生时间非常巧合,正好是 Unibot 更换新合约后的窗口期(两天前才升级的新合约),黑客轻易地找到了合约漏洞。

链上信息显示,黑客钱包地址目前剩余资产约 63 万美元,剩余资产占比最多的是 ETH,约为 57.3 万美元,其他被盗资产涉及币种情况如下

黑客蛰伏半年,Unibot遭攻击代币1小时下挫30%

另外根据 Lookonchain 监测,本次攻击事件中一名用户先后两次资产被盗。该用户账户最初收到 20, 789 个的 USDC,花了 1000 美元购买了 SMilk,剩余价值 19, 789 美元的 USDC 被攻击者偷走了,但该用户还没有注意到。今天下午,该用户以 2, 194 美元的价格卖出 SMilk,赚了 1, 194 美元(收益率 120% );一个小时后,最后剩下的 2194 美元的 USDC 又被偷了。

路由器出现漏洞,攻击仍在持续

Unibot 官方发布公告称,本次攻击主要是新的路由器(router)出现代币批准漏洞,目前已经暂停了路由器;由于该漏洞造成的任何资金损失都将得到补偿,Unibot 将在调查结束后发布详细答复。

黑客蛰伏半年,Unibot遭攻击代币1小时下挫30%

社区用户 @tomkysar 表示,针对 Unibot 的攻击仍在持续,两个攻击者地址似乎仍然能够从 0x126 Router 获得批准的 addys 处获取资金,用户资金仍存在风险。

BOT 产品安全存疑

Unibot 是一款流行的新型 Telegram Bot,允许用户无需离开 Telegram 应用即可交易加密货币货币。该机器人易于使用、交易速度快,并提供多种功能,例如去中心化跟单交易、基于 DEX 的限价订单以及针对 MEV 机器人的防护。

根据 CoinGecko 数据,UniBOT 自成立至今,收益为 8950 枚 ETH,位列所有 BOT 产品第二;Maestro 排名第一,累计收益 1.32 万枚 ETH;Banana Gun 排名第三,收益为 1940 枚 ETH。

不过,BOT 产品也存在较大安全隐患,特别是最近 Maestro 合约也出现同样的路由器漏洞,损失约 281 ETH——该漏洞允许攻击者转移其路由器 2 合约 ( https://etherscan.io/address/0x80a64c6d7f12c47b7c66c5b4e20e72bc1fcd5d9e… ) 上已获得批准的任何代币。最终,Maestro 选择赔付用户部分损失。

原文链接

文章来源于互联网:黑客蛰伏半年,Unibot遭攻击代币1小时下挫30%

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年10月31日 下午4:54
下一篇 2023年10月31日 下午5:39

相关推荐

  • 本周新闻回顾|SEC起诉Binance及Coinbase;BKEX热钱包风险资金主要来自网赌平台以及非法四方支付平台

    Bitbili 将在本文整理当周(6.04-6.10)行业重点新闻内容,并推荐深度佳文帮助读者更好了解市场,获悉行业趋势。 本周重要新闻回顾  SEC 起诉 Binance、Coinbase 6 月 5 日晚,加密交易平台 Binance 控股有限公司(以下简称「Binance」)及其 CEO 赵长鹏(以下简称「CZ」)因涉嫌违反证券交易规则被美国证券交易委…

    2023年6月10日
  • 2023年第31周融资精选,Telegram通过发行债券完成2.1亿美元融资

    据 Bitbili 统计,上周的融资总数为 21 笔,数量较之前变化不大,总金额约为 44532 万美元,平均融资金额为 2120.57 万美元。其中,社交/创作者经济与基础设施占据主体,元宇宙/GameFi 和 DeFi 相对较多,NFT/数字时尚增多,数字资管/支付和其他较少。下图为上周各板块融资占比: 元宇宙/GameFi 在元宇宙/GameFi 领域…

    2023年7月24日
  • 坎昆升级:以太坊Layer 2的转折点和5个潜在投资机会

    来源:BITWU.ETH,加密KOL 最近 $ETH 层面,很多朋友问询关于 Ethereum Cancun(坎昆升级)的新动向: 1,什么是坎昆升级和 EIP-4844  2,坎昆升级对 L2 的影响  3,坎昆升级的技术进程  4,坎昆升级搅动格局  5、除 Etherum 外的 5 个投资机会   1、什么是坎昆升级   Ethereum Cancun…

    2023年5月16日
  • 律动早报|SBF被判定七项罪名全部成立,面临新一轮审判;Aragon Association宣布解散

    精选要闻: 1.SBF 被定罪并面临新一轮审判,包括外国贿赂和银行欺诈指控; 2.Aragon Association 宣布解散,ANT 持有者可将代币兑换为 ETH; 3. FTX 今日已将价值约 2200 万美元的 SOL 转至 Binance 和 Wintermute; 4.0×828 巨鲸以 1868 美元均价再次增持 2382 枚 ETH…

    2023年11月3日
  • Range Protocol:v3 LP们的自动流动性管理保险库

    过去一段时间,DEX 的创新机制层出不穷,特别是在 Uniswap v3 核心代码版权商业保护到期后的两个多月里,针对 Uniswap v3 流动性的创新 DEX 更是遍地开花。而最近一个名为 Range Protocol 的交易平台引起了 Bitbili 的注意:根据 DefiLlama 在 5 月 30 日发布的数据显示,Range Protocol 在…

    2023年6月13日
返回顶部