Revoke.cash logo

Unibot Hack

检查您的地址是否受到影响。

31 Oct 2023
$640k 被盗
Ethereum Logo

Unibot 是一款自动交易机器人,让用户可以直接在 Telegram 上买卖 Ethereum 上的代币。2023年10月28日,它发布了一个新的路由合约,也就是执行用户交易的智能合约,通过它进行交易的用户都授权它动用自己的代币。这个新路由合约存在严重缺陷:它会转发收到的任何指令,而不检查是谁在发出请求、指令又将发往何处。2023年10月31日,一名攻击者利用这一点,让路由合约把代币从授权过它的钱包中转走。

攻击持续了大约九个小时,在 Unibot 停止通过该路由合约进行交易之前,共掏走了价值约64万美元的代币。攻击者卖出了被盗代币,并通过 Tornado Cash 混币器清洗了354 ETH。随后,Unibot 代表用户撤销了有风险的授权,甚至向缺少 gas 的钱包发送 ETH,以便撤销交易能够完成。它用自有资金向受影响的用户退款,主要方式是回购损失的代币,总成本约为178万美元。

Unibot 从未修复这个路由合约,只是停止使用它,因此该合约仍存在漏洞,任何仍然有效的授权都可能被滥用。如果您在2023年10月底前后使用过 Unibot 进行交易,请检查您的钱包中是否有对该路由合约的授权,并将其撤销。据 Unibot 称,这次攻击只影响授权给这个特定路由合约的代币,ETH 余额没有受到影响。

受影响的用户只要没有撤销他们的授权,就仍处于风险之中。因此我们建议您使用下方的 Revoke.cash 漏洞检查器,以确保您的安全。

来源:x.com•x.com

下次,让它自动撤销

Revoke Ultimate 全天候监控您的授权,一旦发现类似这样的漏洞,就会自动为您撤销相关授权,即使在您熟睡时也是如此。

了解自动撤销的工作原理 →
获取 Ultimate
返回漏洞列表