值得信赖的区块链资讯!
Transit Swap 被黑事件简析
Transit Swap 在进行交易时并未对用户传入的数据进行严格检查,导致了任意外部调用。
撰文:慢雾科技
据慢雾安全团队情报,2022 年 10 月 2 日 BNB Chain 链上的 Transit Swap 项目遭到黑客攻击,导致用户资产被黑客转出。慢雾安全团队分析评估此次被盗资金规模超过 2300 万美元,黑客地址为 0x75F2…FD46 和 0xfa71…90fb。Transit Swap 漏洞及黑客攻击方式如下:
1. 当用户在 Transit Swap 进行交易时,会先通过路由代理合约(0x8785bb…)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727…)会通过权限管理合约(0xeD1afC…)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC…)进行授权。
2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727…)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。
3. 路由桥合约(0x0B4727…)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb…)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。
4. 而代理合约(0x8785bb…)对路由桥合约(0x0B4727…)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb…)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。
5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。
此次攻击的主要原因在于 Transit Swap 协议在进行代币交易时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对 Transit Swap 授权的代币。
截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。
参考交易:
https://bscscan.com/tx/0x181a7882aac0eab1036eedba25bc95a16e10f61b5df2e99d240a16c334b9b189
https://etherscan.io/tx/0x743e4ee2c478300ac768fdba415eb4a23ae66981c076f9bff946c0bf530be0c7
比推快讯
更多 >>- 安全提醒:黑客利用 Facebook 投放虚假 Windows 11 更新广告,窃取加密货币
- 休眠巨鲸苏醒积累 XAUT,两笔提现超 2200 万美元
- 数据:美国 XRP 现货 ETF 单日总净流入 304.2 万美元
- Coinbase:8.2 万美元是比特币打开上行空间的首个阻力位
- Circle 宣布加入 Agentic AI 基金会,推动面向 AI Agent 的开放标准和可互操作基础设施
- 一新创建地址从币安提取 200 万美元 AAVE
- 分析师:上季度比特币 ETF 持有者抛售价值 20,098 枚比特币的基金份额
- 比特币回升突破 6.5 万美元
- 英国国家安全委员会主席呼吁禁止加密货币政治捐款,以防范外国干预英国选举
- 某以太坊用户签署钓鱼授权交易后损失近 39 万美元
- Cathie Wood:AI 将在医疗保健实现最深远应用
- 美国一检察官办公室查获价值 6100 万美元涉加密货币"杀猪盘" USDT
- 数据:ETH 囤币地址 2 月增持 250 万枚 ETH,2000 美元位置聚集超 20 亿美元空头头寸
- 数据:Coinbase 比特币溢价持续 40 日负值终于转正,现报 0.0159%
- 中国黄金储备创纪录 3696 亿美元,连续 15 个月增持
- Vitalik 持续小额出售 ETH,自 2 月 2 日以来累计卖出 11,284 枚 ETH
- 美股周二收盘三大股指收涨,主流加密股小幅上涨
- Polymarket 上“ZachXBT 会锤谁”事件交易量超 900 万美元,Meteora 概率降至 28%
- Strategy 成为美国被做空额最高的成份股,持有比特对比特币账面浮亏约 70 亿美元
- Vitalik:DeFi 是以太坊核心价值的重要组成部分,未来将重拾早期 DeFi 精神
- Crypto.com 过去一年向支持特朗普的超级 PAC 捐赠 3500 万美元
- 知情人士:Stripe 考虑入主 PayPal
- 加密恐慌指数回升至 11,市场极度恐慌情绪小幅缓解
- 美联储官员:利率很可能在一段时间内保持不变,继续降息需先看到通胀降至 2%目标的证据
- 科技股反弹提振美股,亚洲股市望强劲开盘
- 美国制裁俄罗斯黑客公司 Operation Zero 涉加密货币资助窃取机密软件
- 美参议员调查币安涉嫌为伊朗相关交易提供通道
- Q4比特币ETF持有者抛售2.5万枚BTC,对冲基金Brevan Howard减持最多
- Dragonfly 管理合伙人:加密没输给AI,只是“资本主义在发挥作用”
- 柯林斯:密切关注高生产率对通胀的影响
- 美股三大股指收涨,AMD 大涨超 8%
- 消息人士:Stripe正在考虑收购PayPal的全部或部分业务
- 美元指数上涨至 97.844,欧元贬值至 1.1779 美元
- 柯林斯:就业市场虽显脆弱,但稳定性或已有所增强
- 巴尔金:就业市场明显放松,劳动力供给状况难以判断
- 巴尔金:通胀有望回落至 2%,需数据明确支持
- 金融科技和保险巨头 TruStage 试行面向信用社的稳定币
- 贝莱德首席投资官:美联储需要降息
- 金融科技公司Stripe估值升至1590亿美元
- 报告:预测市场的年化收入已超过 30 亿美元,到 2030 年可能达到 100 亿美元
- 标普 500 指数预计年底前上涨 10%,但贸易争端仍存担忧
- 美联储 3 月维持利率不变的概率升至 95.9%
- Circle、英伟达即将相继发布财报,市场聚焦 AI 浪潮可能引发的连锁反应
- Bitwise 收购 Chorus One 扩展质押业务
- Wolfe Research 警告:投资者可能高估 AI 投资增长前景
- 白宫发言人:特朗普无意赦免 SBF
- 英伟达预计于本周四早间发布财报,期权定价显示其股价本周或有高达 6%的波动
- Vitalik Buterin:对“反数据中心民粹主义”持开放态度,或有助延缓 AGI 进程
- Meta 发言人:目前仍没有 Meta 公司的稳定币
- Payoneer 已向美国货币监理署提交申请拟成立 PAYO Digital Bank
比推专栏
更多 >>- Happy new year【Horse success】|0213Asian
- Was it finished?|0206 Asian
- 围猎以太坊多头:「巨鲸」们暴亏 70 亿美元,正被集体围观
- Challenge,risk And chances|0130 Asian
- Meta 豪赌 AI:砸钱 1350 亿美元,2026 的扎克伯格,值得相信么?
- Variables: Terrible snowstorm|0128 Asian
- 英特尔「生死线」时刻:在 ICU 门前,陈立武如何清算遗产并开启自救?
- 從1月13號到今天,提前到5100|0126Asian
- You Should work HARDER in 2026|0120 Asian
- 硅谷最聪明那群人的「终极推演」:2026,我们应该「All-In」什么?
观点
比推热门文章
- 数据:美国 XRP 现货 ETF 单日总净流入 304.2 万美元
- Coinbase:8.2 万美元是比特币打开上行空间的首个阻力位
- Circle 宣布加入 Agentic AI 基金会,推动面向 AI Agent 的开放标准和可互操作基础设施
- 一新创建地址从币安提取 200 万美元 AAVE
- 分析师:上季度比特币 ETF 持有者抛售价值 20,098 枚比特币的基金份额
- 比特币回升突破 6.5 万美元
- 英国国家安全委员会主席呼吁禁止加密货币政治捐款,以防范外国干预英国选举
- 某以太坊用户签署钓鱼授权交易后损失近 39 万美元
- Cathie Wood:AI 将在医疗保健实现最深远应用
- 美国一检察官办公室查获价值 6100 万美元涉加密货币”杀猪盘” USDT
比推 APP



