Ataque ao roteador da BNB Chain resulta na perda de 62,28 BNB

iconChaincatcher
Compartilhar
AI summary iconResumo
Um contrato Router na BNB Chain foi explorado devido a falhas em sua função de entrada Swap e na função uniswapV3SwapCallback, resultando na perda de 62,28 BNB. Os atacantes falsificaram um V3 Pool/adapter e usaram aprovações existentes de ERC-20 para roubar ativos. O Router não verificou o chamador nem vinculou o pagador na callback. Usuários que aprovaram tokens para o Router podem ter perdido ativos sem interação adicional. O incidente destaca a necessidade de medidas mais robustas de CFT e conformidade com estruturas futuras como o MiCA.

ChainCatcher relata que, segundo monitoramento da SlowMist, um contrato Router foi atacado devido a vulnerabilidades de segurança no入口 Swap e na função uniswapV3SwapCallback, resultando em perdas estimadas em 62,28 BNB. O Router não verifica se o chamador é um Pool V3 legítimo e não vincula o payer no callback ao contexto original da transação. O atacante falsificou um Pool/Adaptador V3 e injetou o endereço da vítima como payer, aproveitando a autorização ERC-20 previamente concedida ao Router para executar transferFrom() e transferir ativos. Usuários que anteriormente concederam autorização suficiente de tokens a esse Router podem ter seus ativos autorizados transferidos, mesmo sem interagir novamente.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.