
Unibot遭攻击损失超60万美元,TG BOT安全性存疑
官方承诺赔偿用户损失。
原文作者:秦晓峰
今天下午,多位社区成员反应,Telegram Bot 项目 Unibot 遭遇攻击。根据 Scopescan 监测,攻击者从 Unibot 用户处转移代币,并正在将其兑换成 ETH,目前损失已超过 60 万美元。
消息一出,代币 UNIBOT 从 55 USDT 最低跌至 33 USDT,最大跌幅 40% ,目前暂报 39.5 USDT。
安全公司:尽快取消授权
安全机构 BlockSecTeam 分析认为,由于代码未开源,怀疑是 0x126c 合约中的函数 0xb2bd16ab 缺乏输入验证,从而允许任意调用。因此,攻击者可以调用“transferFrom”来转出合约中批准的代币。BlockSecTeam 提醒用户,尽快撤销合约批准,并将资金转移到新钱包。
Beosin 安全团队分析认为,Unibot 被攻击的根本原因在于 CAll 注入,攻击者可以将自定义的恶意调用数据传递到 0xb2bd16ab合约中,从而转移获得 Unibot 合约批准的代币。Beosin Trace 正在对被盗资金进行追踪,同时 Beosin 提醒用户可在 Revoke 上取消钱包授权,链接:https://revoke.cash/。攻击相关地址如下:https://eagleeye.space/address/0x413e4Fb75c300B92fEc12D7c44e4c0b4FAAB4d04
黑客蛰伏半年进行攻击
本次 Unibot 一个蹊跷点在于,黑客地址从今年 5 月 Unibot 合约部署后就进行蹲守。根据 Scopescan 监测,黑客在 Unibot 启动一周后,从 FixedFloat(混币器)收到 1 枚 ETH 做为此次攻击的 Gas,此后半年再没有相关动作,直到今日进行攻击。
不少加密社区用户猜测,这次攻击可能是 Unibot 内部人士作恶,因为事故发生时间非常巧合,正好是 Unibot 更换新合约后的窗口期(两天前才升级的新合约),黑客轻易地找到了合约漏洞。
链上信息显示,黑客钱包地址目前剩余资产约 63 万美元,剩余资产占比最多的是 ETH,约为 57.3 万美元,其他被盗资产涉及币种情况如下
另外根据 Lookonchain 监测,本次攻击事件中一名用户先后两次资产被盗。该用户账户最初收到 20, 789 个的 USDC,花了 1000 美元购买了 SMilk,剩余价值 19, 789 美元的 USDC 被攻击者偷走了,但该用户还没有注意到。今天下午,该用户以 2, 194 美元的价格卖出 SMilk,赚了 1, 194 美元(收益率 120% );一个小时后,最后剩下的 2194 美元的 USDC 又被偷了。
路由器出现漏洞,攻击仍在持续
Unibot 官方发布公告称,本次攻击主要是新的路由器(router)出现代币批准漏洞,目前已经暂停了路由器;由于该漏洞造成的任何资金损失都将得到补偿,Unibot 将在调查结束后发布详细答复。
社区用户@tomkysar 表示,针对 Unibot 的攻击仍在持续,两个攻击者地址似乎仍然能够从 0×126 Router 获得批准的 addys 处获取资金,用户资金仍存在风险。
BOT 产品安全存疑
Unibot 是一款流行的新型 Telegram Bot,允许用户无需离开 Telegram 应用即可交易加密货币货币。 该机器人易于使用、交易速度快,并提供多种功能,例如去中心化跟单交易、基于 DEX 的限价订单以及针对 MEV 机器人的防护。
根据 CoinGecko 数据,UniBOT 自成立至今,收益为 8950 枚 ETH,位列所有 BOT 产品第二; Maestro 排名第一,累计收益 1.32 万枚 ETH; Banana Gun 排名第三,收益为 1940 枚 ETH。
不过,BOT 产品也存在较大安全隐患,特别是最近 Maestro 合约也出现同样的路由器漏洞,损失约 281 ETH——该漏洞允许攻击者转移其路由器 2 合约 ( https://etherscan.io/address/0x80a64c6d7f12c47b7c66c5b4e20e72bc1fcd5d9e… ) 上已获得批准的任何代币。最终,Maestro 选择赔付用户部分损失。
比推快讯
更多 >>- Jito Labs 等机构联名致信 SEC 敦促在 Solana ETF 中纳入流动性质押代币
- EleanorTerrett:Tornado Cash 联合创始人 Roman Storm 案件预计最快将于明日宣判
- Coinbase CEO:白宫数字资产报告强调市场立法助力美国成全球加密中心
- 数据:Figma 创始人 Dylan Field 关联地址持有约 170 万美元的 AGLD 和 238 枚 Loot NFT
- Meteora 已开放第一季积分查询
- CryptoQuant 分析师:比特币新投资者主导力量正在增强
- Bitmine、Sharplink Gaming 和 The Ether Machine 三家公司持有 ETH 数量均超过以太坊基金会
- Robinhood CEO:关注每一个并购机会
- Tether:对美国国债的总持仓已超 1270 亿美元,Q2 净利润约为 49 亿美元
- 彭博社 ETF 分析师:购买 IBIT 的投资者中 75% 为贝莱德新客户
- BNB 版微策略VAPE 跌幅扩大至 13.69%
- 特朗普次子持有的 American Bitcoin 股份价值或达 3.67 亿美元
- TACEO 完成 550 万美元种子轮融资,a16z CSX 参投
- 德勤:99%的 CFO 计划长期采用加密货币,其中 23%预计两年内采用
- 美上诉法院推翻 OpenSea 前产品经理 Nathaniel Chastain 欺诈定罪
- 伯恩斯坦:加密牛市周期仍处于早期阶段
- 美股加密货币储备概念股涨跌不一,BMNR 涨 5.15%
- Robin Energy 采用比特币作为主要财库资产,初始投入 500 万美元
- 美元指数 DXY 自 5 月 29 日以来首次触及 100
- 数据:过去 24 小时全网爆仓 3.59 亿美元,多单爆仓 2.57 亿美元,空单爆仓 1.02 亿美元
- 专注于 Tether 的区块链 Stable 完成 2800 万美元种子轮融资,Bitfinex 和 Hack VC 领投
- 美联储传声筒:6 月核心 PCE 通胀开始恶化,部分指标甚至较去年降息初期时更糟
- Willy Woo:比特币进入盘整期,下一轮突破前或需修正与横盘
- 彭博社:瑞典支付巨头 Klarna 考虑最早于 9 月重启美国 IPO
- 美国上周初请失业金人数大致稳定,经济学家担心存在潜在的疲软问题
- 美国 6 月核心 PCE 通胀升温 美联储 9 月降息前景再添变数
- 美国关键通胀指标上升,而消费者支出近乎停滞
- 美国至 7 月 26 日当周初请失业金人数 21.8 万人,预期 22.4 万人
- 美国 6 月核心 PCE 物价指数年率 2.8%,预期 2.7%
- Empery Digital 增持 303 枚 BTC,目前总持有量达 3803 枚 BTC
- 美股上市公司 OFA 集团开始接受加密货币支付
- Visa 新增支持稳定币 PYUSD、USDG 和 EURC
- 白宫加密货币委员会执行董事:美国政府持有比特币数量目前“无法讨论”
- Michael Saylor:Strategy Q2 财报电话会议将是公司史上最重要事件
- Circle 宣布原生 USDC 和 CCTP V2 即将上线 Hyperliquid
- 贝森特:不确定不降息的理由是什么。为美联储主席候选人列出一份优质名单
- 机构:美股超级月份将结束,8 月或面临获利了结
- Glassnode:BTC 当前价格高于短期持仓成本区间,若出现回调将有较强支撑
- 山寨币季节指数回升至 41
- Whale Alert:今天 50 枚 BTC 的休眠地址交易极不可能是由中本聪挖出
- 特朗普:鲍威尔又不降息,不适合担任美联储主席
- 菲律宾政府采用基于 Polygon 区块链的公文公证系统
- 美股科技股盘前涨幅显著,英伟达市值再创历史新高
- 德意志银行 DWS 联手 Galaxy 等推出德国首个受监管欧元稳定币 EURAU
- 国泰君安国际发行首单中资券商数字原生债券,规模不超过 3 亿美元
- BNB 储备公司 CEA 获 Nano Labs 500 万美元战略投资
- 数据:监测到 2,557.96 万 USDT 转入 Okx
- 韩国对 Upbit 和 Bithumb 的加密货币借贷及保证金交易服务提出警告
- 某新建地址从 Binance 提取 420 万美元代币,包括 LINK、SHIB、MATIC 与 ETH
- 胖企鹅CEO 透露团队已参与美国加密货币立法,PENGU ETF 中将涵盖代币与 NFT
比推专栏
更多 >>观点
比推热门文章
- Jito Labs 等机构联名致信 SEC 敦促在 Solana ETF 中纳入流动性质押代币
- EleanorTerrett:Tornado Cash 联合创始人 Roman Storm 案件预计最快将于明日宣判
- Coinbase CEO:白宫数字资产报告强调市场立法助力美国成全球加密中心
- 数据:Figma 创始人 Dylan Field 关联地址持有约 170 万美元的 AGLD 和 238 枚 Loot NFT
- Meteora 已开放第一季积分查询
- CryptoQuant 分析师:比特币新投资者主导力量正在增强
- 十周年里程碑:以太坊将如何定义2035的链上生存方式?
- Bitmine、Sharplink Gaming 和 The Ether Machine 三家公司持有 ETH 数量均超过以太坊基金会
- Robinhood CEO:关注每一个并购机会
- 特朗普加密货币政策承诺一年后兑现几何?