Unibot遭攻击损失超50万美元,TG BOT安全性遭受质疑

OKX欧易app

OKX欧易app

欧易交易所app是全球排名第一的虚拟货币交易所,注册领取6万元盲盒礼包!

APP下载   官网注册
币安app

binance币安交易所

币安交易所app是全球排名第一的虚拟货币交易所,注册领取盲盒礼包!

APP下载   官网注册

原创 | Odaily星球日报

作者 | 秦晓峰

Unibot遭攻击损失超50万美元,TG BOT安全性遭受质疑

今天下午,多位社区成员反应,Telegram Bot 项目Unibot遭遇攻击。根据Scopescan监测,攻击者从Unibot用户处转移代币,并正在将其兑换成ETH,目前损失已超过 100 万美元。

消息一出,代币UNIBOT 从 55 USDT 最低跌至 33 USDT,最大跌幅 40%,目前暂报 39.5 USDT。

Unibot遭攻击损失超50万美元,TG BOT安全性遭受质疑

安全公司:尽快取消授权

安全机构BlockSecTeam 分析认为,由于代码未开源,怀疑是 0x126c 合约中的函数 0xb2bd16ab 缺乏输入验证,从而允许任意调用。因此,攻击者可以调用“transferFrom”来转出合约中批准的代币。BlockSecTeam 提醒用户,尽快撤销合约批准,并将资金转移到新钱包。

Unibot遭攻击损失超50万美元,TG BOT安全性遭受质疑

Beosin 安全团队分析认为,Unibot 被攻击的根本原因在于CAll 注入,攻击者可以将自定义的恶意调用数据传递到 0xb2bd16ab合约中,从而转移获得 Unibot 合约批准的代币。Beosin Trace 正在对被盗资金进行追踪,同时 Beosin 提醒用户可在 Revoke 上取消钱包授权,链接:https://revoke.cash/。攻击相关地址如下:https://eagleeye.space/address/0x413e4Fb75c300B92fEc12D7c44e4c0b4FAAB4d04

黑客蛰伏半年进行攻击

本次 Unibot 一个蹊跷点在于,黑客地址从今年 5 月 Unibot 合约部署后就进行蹲守。根据Scopescan监测,黑客在Unibot启动一周后,从FixedFloat(混币器)收到1枚ETH做为此次攻击的Gas,此后半年再没有相关动作,直到今日进行攻击。

不少加密社区用户猜测,这次攻击可能是 Unibot 内部人士作恶,因为事故发生时间非常巧合,正好是 Unibot 更换新合约后的窗口期(两天前才升级的新合约),黑客轻易地找到了合约漏洞。

链上信息显示,黑客钱包地址今日共计收入资产总价值 128 万美元(即用户损失),目前剩余 63 万美元,剩余资产占比最多的是 ETH,约为 57.3 万美元,其他被盗资产涉及币种情况如下

Unibot遭攻击损失超50万美元,TG BOT安全性遭受质疑

另外根据 Lookonchain 监测,本次攻击事件中一名用户先后两次资产被盗。该用户账户最初收到20,789 个的 USDC,花了 1000 美元购买了 SMilk,剩余价值 19,789 美元的 USDC 被攻击者偷走了,但该用户还没有注意到。今天下午,该用户以2,194 美元的价格卖出 SMilk,赚了 1,194 美元(收益率 120%);一个小时后,最后剩下的 2194 美元的 USDC 又被偷了。

路由器出现漏洞,攻击仍在持续

Unibot 官方发布公告称,本次攻击主要是新的路由器(router)出现代币批准漏洞,目前已经暂停了路由器;由于该漏洞造成的任何资金损失都将得到补偿,Unibot 将在调查结束后发布详细答复。

Unibot遭攻击损失超50万美元,TG BOT安全性遭受质疑

社区用户@tomkysar 表示,针对 Unibot 的攻击仍在持续,两个攻击者地址似乎仍然能够从 0x126 Router 获得批准的 addys 处获取资金,用户资金仍存在风险。

Scopescan 也发文表示,出现了新的 Unibot 攻击者,部署了与此前攻击者相同的合约,正在盗取用户资金。

BOT产品安全存疑

Unibot是一款流行的新型Telegram Bot,允许用户无需离开Telegram应用即可交易加密货币货币。 该机器人易于使用、交易速度快,并提供多种功能,例如去中心化跟单交易、基于DEX的限价订单以及针对MEV机器人的防护。

根据CoinGecko 数据,UniBOT 自成立至今,收益为 8950 枚 ETH,位列所有 BOT 产品第二;Maestro 排名第一,累计收益 1.32 万枚 ETH;Banana Gun 排名第三,收益为 1940 枚ETH。

不过,BOT 产品也存在较大安全隐患,特别是最近Maestro合约也出现同样的路由器漏洞,损失约 281 ETH——该漏洞允许攻击者转移其路由器 2 合约 ( https://etherscan.io/address/0x80a64c6d7f12c47b7c66c5b4e20e72bc1fcd5d9e… ) 上已获得批准的任何代币。最终,Maestro 选择赔付用户部分损失。

本站所有软件信息均由用户上传发布,版权归原著所有。如有侵权/违规内容,敬请来信告知邮箱:764327034@qq.com,我们将及时撤销! 转载请注明出处:https://czxurui.com/zx/94008.html

打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023年10月31日
下一篇 2023年10月31日

相关推荐

  • 什么是智能合约的转入,智能合约交互是什么意思

    一、什么是智能合约智能合约有哪些应用智能合约介绍智能合约可以帮助你换汇,房子,股份或任何有价值的东西,它以公开透明,没有纠纷的方法完成,同时又避免了中间商的存在。最好描述智能合约的方式是把它和自动售货机的技术相比较。通常情况下,你要找律师或公证,先付他们款

    2025-03-14 07:00:01
    3 0
  • 货币usdt合约怎么没有倍数,币圈的永续合约怎么理解

    一、火币交易所数字货币后面USDT,5X是什么意思泰达币(USDT)是Tether公司推出的基于稳定价值货币美元(USD)的代币TetherUSD(下称USDT),1USDT=1美元,用户可以随时使用USDT与USD进行1:1兑换。Tether公司严格遵守1:1的准备金保证,即每发行1个USDT代币,其银行账户都会有1美元的

    2025-03-13 23:30:01
    9 0
  • 比特币 是什么合约,比特币爆仓是啥意思比特币爆仓了怎么办

    一、什么是比特币合约一种是指比特币合同,其中提及的合同是非标准交易,可以改写Bitoind、BitCoin钱包代码或使用bitcoinj来生成非标准交易,虽然正常钱包不会接受这些非标准交易,但是有矿池如Eligius.st接受非标准交易并且可以打入到块链中,这样有些钱包软件就能正常处理。

    2025-03-12 08:00:01
    24 0
  • 比特币合约怎么投资,比特币合约玩法规则

    一、比特币合约玩法规则交易时间合约交易是7*24小时交易,只有在每周五16:00(UTC+8)结算或交割期间会中断交易。合约在交割前最后10分钟,只能平仓,不能开仓。交易类型交易类型分为两类,开仓和平仓。开仓和平仓,又分买入和卖出两个方向:买入开多(看涨)是指当用户对指数看多

    2025-03-11 01:30:01
    17 0
  • 货币逐仓交易怎么卖出,数字货币合约的逐仓杠杆是什么怎么玩

    一、欧意怎么设置多空双开通过买入做多或者卖出做空。欧意交易所一个针对于全球的数字货币爱好者的一站式的交易服务软件,该交易所为用户提供数种主流的虚拟数字货币交易,将恪守以客户为管理中心的价值观念,为客户出示高品质的服务项目。首先资金划转,先进行资金划转,将其

    2025-03-10 13:00:02
    23 0
  • 怎么认识比特币期货,什么是比特币期货合约

    一、比特币的未来会怎样 1.比特币的每一次暴涨都伴随着很强的破圈效应,带来大量期待暴富的新人以及上个熊市熬不住而退出的老人。牛短熊长,几乎每个投资市场都如此,尤其加密货币行业,就算龙头比特币在熊市的跌幅都能达到80-90%,更别说其他非主流资产。所以进场的时候就要

    2025-03-09 06:00:02
    13 0

发表回复

8206
验证码

评论列表(0条)

    暂无评论

ok交易所
已有100万用户加入ok交易所

立即下载