Revoke.cash logo

Orange Finance Hack

检查您的地址是否受到影响。

7 Jan 2025
$840k 被盗
Arbitrum Logo

Orange Finance 在 Arbitrum 上运营自动化金库,为 Uniswap、PancakeSwap 和 SushiSwap 等交易所管理流动性头寸。用户将代币存入这些金库,这需要授权金库转移他们的代币。2025年1月7日,一名攻击者控制了该团队的管理员钱包。这个钱包本应是需要多名团队成员共同签署的多签钱包,但它被设置为只需一个签名即可,因此一把泄露的私钥就足够了。

攻击者将自己设为每个金库的所有者,换上恶意代码,并提走了存入的代币。随后,他们又利用同样的代码,从仍对这些金库有授权的钱包中拉取代币。据 Orange 称,约78.4万美元来自存款,4.7万美元来自授权,1.2万美元来自未领取的奖励。Orange 在其网站上禁用了存款和提款功能,请来了安全组织 SEAL 911,并向攻击者提出条件,希望对方归还资金。金库中近一半的资金存放在 Stryke 协议中,并及时被暂停。

Orange 表示,根本原因在于密钥管理不善和缺乏内部控制,而不是其智能合约中的漏洞。它表示将公布每个钱包的损失情况,然后公布有关资金追回和补偿的详细信息。攻击者取得了金库合约的所有权,因此任何仍然给予它们的授权都可能被用来拿走已授权的代币。如果您曾使用过 Orange Finance,请撤销您在 Arbitrum 上对其金库的授权。撤销授权可以保护您钱包中剩余的资产,但无法追回已损失的资金。

受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。

下次,让它自动撤销

Revoke Ultimate 全天候监控您的授权,一旦发现类似这样的漏洞,就会自动为您撤销相关授权,即使在您熟睡时也是如此。

了解自动撤销的工作原理 →
获取 Ultimate
返回漏洞列表