Revoke.cash logo

CivTrade Hack

检查您的地址是否受到影响。

8 Jul 2023
$270k 被盗
Ethereum Logo
Polygon Logo

CivTrade 是 CivFund 推出的一款交易应用,让用户可以在 Uniswap V3 上挂限价单,也就是只有当代币达到设定价格时才会成交的交易。使用它时,用户需要授权 CivTrade 的合约动用自己的代币,而且通常不设任何限额。2023年7月8日,攻击者发现合约中本应只供 Uniswap 调用的一部分功能可以被任何人调用。通过搭建一个虚假的 Uniswap 资金池,攻击者诱骗合约从授权过它的钱包中转走代币。

第一波攻击在当天清晨针对 CivTrade 的新版本,第二波攻击在当天晚些时候掏空了旧版本。这两波发生在 Ethereum 上的攻击共盗走了价值超过27万美元的代币,其中包括 DAI 等稳定币,大部分赃款被兑换成 ETH 并转入混币器 Tornado Cash。CivFund 在数小时内暂停了新版合约,要求用户撤销授权,随后又暂停了所有 CivTrade 合约。CivFund 表示,存在缺陷的代码是从另一个经过审计的项目中复制过来的,而且在其自身的审计中也未被发现。

CivFund 表示希望赔偿受影响的用户,并与攻击者进行谈判,但目前尚不清楚是否有资金被归还或赔付。CivTrade 此后再未重新推出,其合约只是被暂停,而没有被修复。如果您曾在 Ethereum 或 Polygon 上授权过 CivTrade,请撤销这些授权。撤销授权可以保护您钱包中剩余的代币,但无法追回已被盗走的资金。

受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。

下次,让它自动撤销

Revoke Ultimate 全天候监控您的授权,一旦发现类似这样的漏洞,就会自动为您撤销相关授权,即使在您熟睡时也是如此。

了解自动撤销的工作原理 →
获取 Ultimate
返回漏洞列表