首页 / 币资讯

慢雾:Rubic协议错将USDC添至Router白名单,导致已授权合约用户USDC遭窃取

发布时间:2022-12-26 00:30:05
据慢雾安全团队报道,12月25日,Rubic跨链聚合器项目受到攻击,导致用户账户USDC被窃取。慢雾安全团队分享如下:1. Rubic是一个DEX用户可以通过跨链聚合器RubicProxy合约中的routerCallNative函数进行Native Token兑换。在交换之前,将首先检查用户需要调用的目标 Router是否在协议的白名单中。 2. 只有在白名单检查后,用户才会输入目标Router调用数据也由用户外部传输。 3. 不幸的是USDC也被添加到Rubic协议的Router所以任何用户都可以通过白名单RubicProxy任意调用合同USDC。 4. 恶意用户利用这个问题routerCallNative函数调用USDC授权合同RubicProxy合同用户USDC通过transferFrom将接口转移到恶意用户账户。 攻击的根本原因是Rubic协议错误USDC添加进Router在白名单中,授权被授权RubicProxy合同用户USDC被窃取。

免责声明:本文为转载,非本网原创内容,不代表本网观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。

如有疑问请发送邮件至:bangqikeconnect@gmail.com