Dexible Hack
检查您的地址是否受到影响。
17 Feb 2023
$2M 被盗
Dexible 是一个 DEX 聚合器,也就是一种在多个交易所中搜索、为代币兑换寻找最优价格的服务,支持多条链。使用它时,交易者需要授权 Dexible 的合约动用自己的代币。2023年2月17日,一名攻击者利用了这些合约最新版本中的一个缺陷。进行兑换时,用户可以告诉 Dexible 通过哪个交易所路由交易,但合约从不检查这是否真的是一个交易所。攻击者转而把它指向代币合约,并让这些合约交出用户已授权的代币。
攻击者共拿走超过200万美元,其中 Ethereum 上约150万美元,Arbitrum 上约45万美元,并通过混币器 Tornado Cash 转移被盗资金以掩盖踪迹。Dexible 暂停了其合约,并敦促用户在其部署过的每条链上撤销授权,尽管 Ethereum 和 Arbitrum 之外并没有资金被盗。团队因公开回应迟缓而受到批评,其公告在攻击发生九个多小时后才发布。此外,最新版合约也没有经过外部审计。
暂停合约并不等于修复合约,被暂停的合约还可以重新启用。存在漏洞的 Dexible 合约部署在 Ethereum、Arbitrum、BNB Chain、Polygon、Optimism 和 Avalanche 上。如果您曾在其中任何一条链上使用过 Dexible,请检查您的钱包,并撤销对它的授权。撤销授权可以保护您钱包中剩余的代币,但无法追回已被盗走的资金。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。