買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > PEPE幣 > Info

WBNB:慢霧:Poly Network被黑并非keeper私鑰泄露,而是跨鏈合約keeper可被修改_STA

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,跨鏈互操作協議PolyNetwork遭到黑客攻擊,共計超6.1億美元轉出至3個地址,受此影響導致O3Swap跨鏈池大額資產被轉出。對此,慢霧安全團隊發布分析報告表示,這種攻擊主要是因為EthCrossChainData合約的keeper可以被EthCrossChainManager合約修改,EthCrossChainManager合約的verifyHeaderAndExecuteTx函數可以通過_executeCrossChainTx函數來執行用戶傳入的數據。

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[2022/8/7 12:07:06]

因此,攻擊者利用該函數傳入精心構造的數據來修改EthCrossChainData合約的keeper,并非由于keeper的私鑰泄露而發生此事件。

慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:

1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;

3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;

4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;

5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;

6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;

7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;

8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;

9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[2021/5/2 21:17:59]

動態 | 慢霧:9 月共發生 12 起較典型的安全事件,供應鏈攻擊趨勢愈發明顯:過去的 9 月區塊鏈生態共發生 12 起較典型的安全事件,包括:EOSPlay 遭受新型隨機數攻擊、資金盤項目 FairWin 智能合約權限管理缺陷、EOS 黑名單賬號 craigspys211 利用新晉 BP 黑名單缺陷轉移走 19.999 萬枚 EOS 等典型安全事件。此外,慢霧區塊鏈威脅情報(BTI)系統監測發現,針對區塊鏈生態的供應鏈攻擊越來越多,形如:去年 11 月慢霧披露的污染 NPM 模塊 EventStream、今年 7 月披露的對數字貨幣錢包 Agama 構建鏈的攻擊、今年 8 月披露的針對數字貨幣行情/導航站的 URL 劫持攻擊,還有 9 月慢霧披露的針對交易所使用的第三方統計、客服 js 的惡意代碼植入,進行實施盜幣攻擊。[2019/10/1]

Tags:WBNBBNBSPTSTAowbnbbnb未來會漲到10萬一個嗎BSPT價格Dola USD Stablecoin

PEPE幣
BAY:深度解析BAYC :超越數字收藏品本身價值的邏輯體系_APE

本文來源于星球日報 寫在前面:如今,NFT?價格已不是評估和衡量NFT價值的唯一方法,有時,構筑一個讓SuperFansorClubMembers深度參與的獨特體系可以遠遠超越數字收藏品本身的價.

1900/1/1 0:00:00
ETA:Element位居DappRadarNFT交易市場全球第三_MetaVerse-M

鏈捕手消息,據全球最大的Dapp市場數據和分發平臺DappRader數據顯示,加密元素旗下的NFT綜合交易市場Element沖進以太坊鏈NFT交易市場Dapp榜單全球第三,交易量新增890%.

1900/1/1 0:00:00
BIT:加密貨幣交易所BitMEX推出可保護用戶隱私的交易所資產與負債證明工具_加密貨幣行情追蹤工具

鏈捕手消息,加密貨幣交易所BitMEX昨日宣布推出可以保護用戶隱私的交易所資產與負債證明工具。該工具實現了可以驗證BitMEX可支配代幣余額以及讓用戶驗證其賬戶余額是否被包含在交易所可支配余額中.

1900/1/1 0:00:00
COI:云九資本合伙人Vincent:未來金融、社交、電商等應用都可以無縫融入Metaverse_AVE

鏈捕手消息,云九資本合伙人Vincent對Metaverse的實現路徑和未來十年的發展表示了看法,他認為Metaverse的最終落地將由眾多風格的小Metaverse組成.

1900/1/1 0:00:00
BLOCK:ProShares 下周將推出首個美國上市的比特幣期貨 ETF_Block Ape Scissors

鏈捕手消息,多家美國主流財經媒體報道稱,基金管理公司ProShares已經準備好推出首個在美國上市的比特幣期貨ETF.

1900/1/1 0:00:00
ITA:BSC成立導師委員會幫助孵化項目,未來將通過空投等方式支持入圍項目_PDEX幣

鏈捕手消息,幣安智能鏈(BSC)宣布成立一個由風險投資公司、資產管理公司和區塊鏈組織的代表組成的指導委員會,為基于BSC的合格項目提供技術開發、資金和用戶增長方面的指導和支持.

1900/1/1 0:00:00
ads