Rabby Swap Hack
检查您的地址是否受到影响。
11 Oct 2022
$200k 被盗
Rabby 是由 DeBank 背后团队打造的多链加密钱包。2022年9月14日,Rabby 推出了 Swap 功能,让用户可以直接在钱包内交易代币,这意味着需要授权 Rabby 的兑换合约动用他们的代币。大约一个月后,即2022年10月11日,一名攻击者发现这个合约会执行调用者给出的任何指令而不加检查。他们利用这一点,指示代币合约把用户授权给 Rabby Swap 的代币发送给自己。
攻击者从 Ethereum 和 BNB Chain 上的钱包中拿走了114 ETH 和179 BNB,价值约20万美元,并将资金转入 Tornado Cash 混币器。Rabby 迅速发出警告,任何使用过 Swap 的用户都应在所有链上撤销授权,而从未使用过该功能的钱包则不受影响。该合约曾经过安全公司 PeckShield 的审计,但这个缺陷未被发现。Rabby 用其保险基金赔偿了受影响的用户。
这个存在漏洞的兑换合约部署在19条链上,而且无法更改。它从未被暂停或修补,因此只要给予它的授权仍然有效,就始终存在危险,任何仍持有此类授权的钱包都面临风险。如果您在2022年曾在任何链上使用过 Rabby Swap,请检查您的钱包,并撤销对旧 Rabby 兑换合约的授权。撤销授权可以保护您钱包中剩余的代币,但无法追回已被盗走的资金。
受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。