TP 钱包闪兑服务遭攻击(更新中)
吴说 . 2022-10-02 . 安全
吴说获悉,加密钱包 Token Pocket 旗下闪兑交易 DEX Transit Swap 官方表示遭遇黑客攻击,资产损失约 2100 万美元。Transit Swap 官方在社交媒体表示,根据链上数据,TransitSwap 当前受到了黑客攻击,技术团队已紧急暂停了服务,合约已经全面暂停,无法进行任何操作。官方与安全公司正在跟踪链上相关数据,随后会对该事件进行更进一步的公告。
 
经 TransitFinance 团队自查,确认该事件是由于代码中的 bug 导致黑客攻击所致。同时,通过众多团队的共同努力,TransitFinance 现在有了很多有效信息,例如黑客的 IP、电子邮件地址和相关的链上地址。TransitFinance 表示,将尽最大努力追踪黑客,并尝试与黑客沟通,帮助用户挽回损失。

针对官方信息中指 Transitswap 合约是由派盾 PeckShield 升级,派盾在社区中回应称:遭到攻击的合约并非审计的一部分。

加密安全监测团队慢雾称,遭到黑客攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对 Transit Swap 授权的代币。
 
据 PeckShieldAlert,0x75f2 开头的 Transit Swap 攻击者地址已转出 3180 枚 ETH(价值约 417 万美元)与 37,000 枚 BNB(价值约1042 万美元),转移到 0xfab74...48c 地址。
 
Transit Swap 宣布黑客已将约 70% 的被盗资产归还至以下两个地址:
Ethereum: 0xfab745c5ee6c59c09605a40464232930892ba48c
BNB Smart Chain: 0xfab745c5ee6c59c09605a40464232930892ba48c

Transit Swap 在推文中表示目前各方安全公司和项目团队仍在继续努力追踪被盗资产,并通过邮件及链上方式与黑客沟通,团队将努力追回更多剩余资产。同时项目方还在收集被盗用户的具体数据,制定具体的返还方案。
 
bscscan,TransitSwap (0x75...fd46)攻击者给 TransitFinance Funds Receiver (0xD9...a35E )留言并开始将部分被盗资金转移到 Tornado Cash。留言内容为:我不相信你,因为你不真诚。 我只攻击了 eth 和 bsc 链。 如果我攻击 FTM、TRON、POLYGON 等其他链,我相信我可以得到 1 亿美元。 参考过去的 Nomad 和 Wintermute 事件,我应该得到比现在更高的赏金。 很难不怀疑这是你的官方后门,你应该很高兴这个漏洞是由我而不是其他人完成的。

据 MistTrack 分析,盗取 Transit Finance 最多资金的黑客已返还了超过 1890 万美元,占被盗资金总额的 83.6%。另有 12,500 枚 BNB 被转移到 Tornado Cash,约占被盗资金总额的 15.7%。此前,该黑客将约 1400 万枚 MOONEY Token 和 67,709 枚 DAI Token 转入 ShibaSwap: BONE Token 合约地址,导致资金无法取出。

Transit Finance 表示将 100% 退还用户的损失。将优先归还黑客归还的资产,剩余未归还的用户资产将尽快公布退款方案。如黑客、攻击模仿者、套利者未在 10 月 8 日前按照 bug 赏金和返还奖励(相关金额的 5%)返还剩余的用户资产,将寻求执法机构的干预,直至寻回所有被盗资金。

TransitFinance 攻击事件中最大的黑客通过链上回复 Transit Swap 团队,并表示愿意在 Transit Swap 团队退还第一笔资金后,继续与团队沟通剩余未退还的用户资产和漏洞赏金。Transit Swap 团队回应,将全面处理第一部分退款资产的退款工作,并将与黑客沟通协商。
 
据官方推文,TransitFinance 已经完成了所有相关用户的数据统计,现已启动第一部分用户资产的退款(约 68%)。受此事件影响的用户现在可以索赔。Hacker#2 以及Hacker#5 已于今天进行了部分资产的退还,由于该部分资产在第一次退还统计工作完成后才退还,因此该部分资产不计入本次退还中。 

据官方推文,Transit Swap 已正式重启。在维护期间,TransitFinance 优化了其合约用户的审批;采用白名单机制,减少外部调用的权限;优化了 Transit Swap 跨链桥交互,防止跨链桥内资金恶意转移。同时,Transit Finance 宣布其已与多家安全公司达成深度合作;推出 100 万美元的安全赏金;推出安全基金,将 Transit Swap 每月收入的 10% 注入其中。此前,Transit Swap 遭遇黑客攻击,资产损失约 2100 万美元。
 


阅读原文


风险提示

根据央行等部门发布“关于进一步防范和处置虚拟货币交易炒作风险的通知”,本网站内容仅用于信息分享,不对任何经营与投资行为进行推广与背书,请读者严格遵守所在地区法律法规,不参与任何非法金融行为。吴说内容未经许可,禁止进行转载、复制等,违者将追究法律责任。

关注我们
生成海报

风险提示

根据央行等部门发布“关于进一步防范和处置虚拟货币交易炒作风险的通知”,本网站内容仅用于信息分享,不对任何经营与投资行为进行推广与背书,请读者严格遵守所在地区法律法规,不参与任何非法金融行为。吴说内容未经许可,禁止进行转载、复制等,违者将追究法律责任。

请长按保存图片,将内容分享给更多好友