
Unibot遭攻击损失超60万美元,TG BOT安全性存疑
官方承诺赔偿用户损失。
原文作者:秦晓峰
今天下午,多位社区成员反应,Telegram Bot 项目 Unibot 遭遇攻击。根据 Scopescan 监测,攻击者从 Unibot 用户处转移代币,并正在将其兑换成 ETH,目前损失已超过 60 万美元。
消息一出,代币 UNIBOT 从 55 USDT 最低跌至 33 USDT,最大跌幅 40% ,目前暂报 39.5 USDT。
安全公司:尽快取消授权
安全机构 BlockSecTeam 分析认为,由于代码未开源,怀疑是 0x126c 合约中的函数 0xb2bd16ab 缺乏输入验证,从而允许任意调用。因此,攻击者可以调用“transferFrom”来转出合约中批准的代币。BlockSecTeam 提醒用户,尽快撤销合约批准,并将资金转移到新钱包。
Beosin 安全团队分析认为,Unibot 被攻击的根本原因在于 CAll 注入,攻击者可以将自定义的恶意调用数据传递到 0xb2bd16ab合约中,从而转移获得 Unibot 合约批准的代币。Beosin Trace 正在对被盗资金进行追踪,同时 Beosin 提醒用户可在 Revoke 上取消钱包授权,链接:https://revoke.cash/。攻击相关地址如下:https://eagleeye.space/address/0x413e4Fb75c300B92fEc12D7c44e4c0b4FAAB4d04
黑客蛰伏半年进行攻击
本次 Unibot 一个蹊跷点在于,黑客地址从今年 5 月 Unibot 合约部署后就进行蹲守。根据 Scopescan 监测,黑客在 Unibot 启动一周后,从 FixedFloat(混币器)收到 1 枚 ETH 做为此次攻击的 Gas,此后半年再没有相关动作,直到今日进行攻击。
不少加密社区用户猜测,这次攻击可能是 Unibot 内部人士作恶,因为事故发生时间非常巧合,正好是 Unibot 更换新合约后的窗口期(两天前才升级的新合约),黑客轻易地找到了合约漏洞。
链上信息显示,黑客钱包地址目前剩余资产约 63 万美元,剩余资产占比最多的是 ETH,约为 57.3 万美元,其他被盗资产涉及币种情况如下
另外根据 Lookonchain 监测,本次攻击事件中一名用户先后两次资产被盗。该用户账户最初收到 20, 789 个的 USDC,花了 1000 美元购买了 SMilk,剩余价值 19, 789 美元的 USDC 被攻击者偷走了,但该用户还没有注意到。今天下午,该用户以 2, 194 美元的价格卖出 SMilk,赚了 1, 194 美元(收益率 120% );一个小时后,最后剩下的 2194 美元的 USDC 又被偷了。
路由器出现漏洞,攻击仍在持续
Unibot 官方发布公告称,本次攻击主要是新的路由器(router)出现代币批准漏洞,目前已经暂停了路由器;由于该漏洞造成的任何资金损失都将得到补偿,Unibot 将在调查结束后发布详细答复。
社区用户@tomkysar 表示,针对 Unibot 的攻击仍在持续,两个攻击者地址似乎仍然能够从 0×126 Router 获得批准的 addys 处获取资金,用户资金仍存在风险。
BOT 产品安全存疑
Unibot 是一款流行的新型 Telegram Bot,允许用户无需离开 Telegram 应用即可交易加密货币货币。 该机器人易于使用、交易速度快,并提供多种功能,例如去中心化跟单交易、基于 DEX 的限价订单以及针对 MEV 机器人的防护。
根据 CoinGecko 数据,UniBOT 自成立至今,收益为 8950 枚 ETH,位列所有 BOT 产品第二; Maestro 排名第一,累计收益 1.32 万枚 ETH; Banana Gun 排名第三,收益为 1940 枚 ETH。
不过,BOT 产品也存在较大安全隐患,特别是最近 Maestro 合约也出现同样的路由器漏洞,损失约 281 ETH——该漏洞允许攻击者转移其路由器 2 合约 ( https://etherscan.io/address/0x80a64c6d7f12c47b7c66c5b4e20e72bc1fcd5d9e… ) 上已获得批准的任何代币。最终,Maestro 选择赔付用户部分损失。
比推快讯
更多 >>- Synthetix 创始人:正设计一个新的客户端项目
- 观点:加密行业对 FCA 稳定币新规褒贬不一,可能过于谨慎且令人困惑
- 分析:ETH 走低在 2500 美元区间震荡,鲸鱼出逃担忧引发市场波动
- Meta 股东压倒性反对将比特币纳入储备的提议
- 俄总统助理:目前无普京与特朗普会晤的具体协议
- 加密对冲基金及做市商 Acheron Trading 获得欧盟 MiCA 的 CASP 牌照
- 25 人因加密货币相关绑架案被法国当局起诉,其中包括 6 名未成年人
- FLock.io 宣布招募加拿大皇家银行全球首席创新官 Mohammed Marikar 担任机构发展总监
- ZachXBT:“丝绸之路”创始人收到的 300 枚 BTC 或从中心化混币服务 Jambler 发送
- 巴拿马城市长:第二大银行 Caja de Ahorros 将推出基于 BTC 的储蓄账户
- 某投资者高点买入 loud 目前已亏损 11.6 万美元
- 比特币 6 月历史回报率:2013 年起 6 次收涨 6 次收跌
- FLOCK 近 24 小时涨超 60%,此前 Bithumb 和 Upbit 曾同日新增其交易对
- 数据:过去 24 小时全网爆仓 1.31 亿美元,多单爆仓 7161.00 万,空单爆仓 5899.46 万
- 两新建地址今日从 CEX 提取 14,739 枚 ETH
- Metaplanet CEO:波动性不是比特币的 Bug,而是信号和“燃料”
- 数据:过去一周 CEX 平台流出逾 6000 枚 BTC
- MegaETH 已恢复 X 账号控制权
- 某新建地址 1 小时前提取 534.75 枚比特币
- 5 月全网 DEX 交易量达 4741.35 亿美元,历史上仅次于今年 1 月
- 加密侦探 ZachXBT 呼吁对 SIM 卡交换欺诈加强惩罚
- 数据:巨鲸从 Hyperliquid 提现 50 万枚 USDC,24 小时内累计提现逾 100 万枚
- 数据:BTC 现货 ETF 昨日总净流入 -6.16 亿美元,ETH 现货 ETF 昨日总净流入 0.70 亿美元,ETH 净流入 0.70 亿美元居首。
- Believe:新发布代币将提高创作者费用获得比例至 70%
- 币安将调整多币种合约杠杆及保证金等级
- Loud!:LOUD 代币将上线并开放申领,第二阶段退款需要一些处理时间
- 美国贸易代表办公室延长对中国 301 条款关税的部分豁免
- 某鲸鱼 4 小时前从币安提取 401,573 枚 UNI,价值约 246 万美元
- “丝绸之路”创始人捐赠钱包 8 小时前收到 300 枚 BTC,价值约 3140 万美元
- Eclips:ES 代币 TGE 信息将通过官方渠道公布
- James Wynn:多个 CEX 账户遭无故封禁,誓言反击中心化操控
- 胜率为 88.41%的聪明钱正在做多 WCT 和 SOPH
- 派盾:5 月全球加密货币安全事件致损 2.441 亿美元,环比下降 39.29%
- 数据:萨尔瓦多近 7 日共增持 8 枚 BTC,总持仓达 6194.18 枚
- 分析:1 年期美国信用违约掉期已接近 2023 年以来的最高水平,美国政府违约风险上升
- EIP-7917 将于 6 月 9 日在 Fusaka 硬分叉中实施
- 量化策略分享平台 Neutral Trade 完成 200 万美元融资
- MegaETH 确认其 X 帐户被盗
- MegaETH 官方 X 账号被盗,提醒用户勿点击近期链接
- 加密恐慌指数回升至 56,市场重回贪婪状态
- Upbit 支持非营利组织出售虚拟资产,开启企业投资新时代
- 部分 AI 代币反弹明显,TAO 近 24 小时反弹 14.7%
- LOUD 代币发售结束,两阶段参与用户预计分别可获得 225000 LOUD 和 56250 LOUD
- 过去 7 天 NFT 交易额下降 16.76%至 1.057 亿美元,买家和卖家数均有所上涨
- 比特币倡导者质疑新晋 BTC 财政公司抗压能力
- 美 SEC 质疑 REX 提交的以太坊与 Solana 质押型 ETF 合法性
- 前 “丝绸之路” 创始人 Ross Ulbricht 狱中纪念品拍卖筹得 180 万美元 BTC
- Ethena 旗下稳定币 USDe 与 tsUSDe 已集成至 TON 链上
- 分析:ETH/BTC 正形成看涨杯柄形态,关键阻力位 0.02596
- 观点:可信中立价值存储和公司币差异巨大,但大多数人热衷炒作公司币
比推专栏
更多 >>观点
比推热门文章
- Synthetix 创始人:正设计一个新的客户端项目
- 观点:加密行业对 FCA 稳定币新规褒贬不一,可能过于谨慎且令人困惑
- 分析:ETH 走低在 2500 美元区间震荡,鲸鱼出逃担忧引发市场波动
- Meta 股东压倒性反对将比特币纳入储备的提议
- 俄总统助理:目前无普京与特朗普会晤的具体协议
- 加密对冲基金及做市商 Acheron Trading 获得欧盟 MiCA 的 CASP 牌照
- 25 人因加密货币相关绑架案被法国当局起诉,其中包括 6 名未成年人
- FLock.io 宣布招募加拿大皇家银行全球首席创新官 Mohammed Marikar 担任机构发展总监
- ZachXBT:“丝绸之路”创始人收到的 300 枚 BTC 或从中心化混币服务 Jambler 发送
- 巴拿马城市长:第二大银行 Caja de Ahorros 将推出基于 BTC 的储蓄账户