據慢霧安全團隊情報,ETH鏈上的DFXFinance項目遭到攻擊,攻擊者獲利約231,138美元。慢霧安全團隊以簡訊形式分享如下:
1.攻擊者首先調用了名為Curve的合約中的viewDeposit函數來查看合約中的存款情況,之后根據返回的存款情況來構造合適的閃電貸需要借出的錢
慢霧:區塊鏈因黑客攻擊損失總金額已超300億美元:金色財經報道,據慢霧統計數據顯示,自2012年1月以來,區塊鏈黑客造成的損失總金額約為30,011,604,576.24美元;黑客事件總數達到1101起。
其中Exchange、ETH Ecosystem、Bridge是在黑客攻擊中損失最大的類別,損失金額分別為10,953,323,803.39美元、3,123,297,416.28美元,2,005,030,543.30美元。另外合約漏洞、Rug Pull、閃電貸攻擊是最常見的攻擊方式,分別發生黑客事件137起,106起,87起。[2023/7/7 22:24:09]
2.緊接著繼續Curve合約的flash函數進行閃電貸,因為該函數未做重入鎖保護,導致攻擊者利用閃電貸中的flashCallback函數回調了合約的deposit函數進行存款
慢霧:Gate官方Twitter賬戶被盜用,謹慎互動:10月22日消息,安全團隊慢霧發文稱:加密平臺Gate官方Twitter賬戶被盜用,謹慎互動。半小時前,攻擊者利用該賬戶發文,誘導用戶進入虛假網站連接錢包。此外,慢霧科技創始人余弦在社交媒體上發文表示:注意下,Gate官方推特應該是被黑了,發送了釣魚信息,這個網址 g?te[.]com 是假的(之前談過的 Punycode 字符有關的釣魚域名),如果你去Claim會出現eth_sign這種簽名釣魚,可能導致ETH等相關資產被盜。[2022/10/22 16:35:14]
3.存款函數外部調用了ProportionalLiquidity合約的proportionalDeposit函數,在該函數中會將第二步中借來的資金轉移回Curve合約里,并且為攻擊合約進行存款的記賬,并且為攻擊合約鑄造存款憑證
慢霧:Quixotic黑客盜取約22萬枚OP,跨鏈至BNB Chain后轉入Tornado Cash:7月1日消息,據慢霧分析,Quixotic黑客盜取了大約22萬枚OP(約11.9萬美元),然后將其兌換成USDC并跨鏈到BNB Chain,之后將其兌換成BNB并轉入Tornado Cash。[2022/7/1 1:44:55]
4.由于利用重入了存款函數來將資金轉移回Curve合約中,使得成功通過了閃電貸還款的余額檢查
5.最后調用withdraw函數進行取款,取款時會根據第三步存款時對攻擊合約記賬燃燒掉存款憑證,并以此成功取出約2,283,092,402枚的XIDR代幣和99,866枚USDC代幣獲利
此次攻擊的主要原因在于Curve合約閃電貸函數并未做重入保護,導致攻擊重入了存款函數進行轉賬代幣來通過閃電貸還款的余額判斷,由于存款時有記賬所以攻擊者可以成功提款獲利。
Tags:CurveCURETHASHcurve幣多少價格合適YCURVEethereal美好寓意Helios Cash
Meta宣布Instagram正開發NFT鑄造和銷售功能,將允許用戶創建和推出自己的NFT,并通過Instagram進行銷售.
1900/1/1 0:00:00Binance創始人趙長鵬發文解釋支持ElonMusk收購Twitter的原因,主要有以下六點:一是支持言論自由,并稱Twitter是全球的Townsquare;無論出身怎樣.
1900/1/1 0:00:00整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”?1、pGALA合約遭到攻擊致GALA短時下跌超20%.
1900/1/1 0:00:00出品:LDCapitalResearch 作者:0xRJ_eth 今天主要是從一個自上而下結合時間發展的視角整理了以太坊擴容方案,內容涵蓋了一些市場如今已經不再提及的舊方案.
1900/1/1 0:00:00中國人民銀行數字貨幣研究所所長穆長春在2022香港金融科技周上就「貨幣橋」項目熱點問題進行發言和解答。穆長春表示:「我們為『貨幣橋』搭建了一套系統,其核心是貨幣橋區塊鏈.
1900/1/1 0:00:00據BIS官網,由國際清算銀行創新中心、香港金融管理局、泰國中央銀行、阿聯酋中央銀行和中國人民銀行數字貨幣研究所聯合合作的多國央行數字貨幣橋項目發布最新進展聯合報告“ProjectmBridge:.
1900/1/1 0:00:00