買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 波場 > Info

TCOIN:慢霧:超43萬美元從KuCoin黑客地址轉出_Kripto koin

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧AML旗下MistTrack反洗錢追蹤系統監測顯示,北京時間8月16日15時14分,KuCoin黑客開始集中轉幣洗錢。目前共轉出超43萬美元,包括2枚ETH、2720萬枚CSP、1794萬枚SYLO。

慢霧:Distrust發現嚴重漏洞,影響使用Libbitcoin Explorer3.x版本的加密錢包:金色財經報道,據慢霧區消息,Distrust 發現了一個嚴重的漏洞,影響了使用 Libbitcoin Explorer 3.x 版本的加密貨幣錢包。該漏洞允許攻擊者通過破解 Mersenne Twister 偽隨機數生成器(PRNG)來訪問錢包的私鑰,目前已在現實世界中造成了實際影響。

漏洞詳情:該漏洞源于 Libbitcoin Explorer 3.x 版本中的偽隨機數生成器(PRNG)實現。該實現使用了 Mersenne Twister 算法,并且僅使用了 32 位的系統時間作為種子。這種實現方式使得攻擊者可以通過暴力破解方法在幾天內找到用戶的私鑰。

影響范圍:該漏洞影響了所有使用 Libbitcoin Explorer 3.x 版本生成錢包的用戶,以及使用 libbitcoin-system 3.6 開發庫的應用。

已知受影響的加密貨幣包括 Bitcoin、Ethereum、Ripple、Dogecoin、Solana、Litecoin、Bitcoin Cash 和 Zcash 等。

風險評估:由于該漏洞的存在,攻擊者可以訪問并控制用戶的錢包,從而竊取其中的資金。截至 2023 年 8 月,已有超過 $900,000 美元的加密貨幣資產被盜。

解決方案:我們強烈建議所有使用 Libbitcoin Explorer 3.x 版本的用戶立即停止使用受影響的錢包,并將資金轉移到安全的錢包中。請務必使用經過驗證的、安全的隨機數生成方法來生成新的錢包。[2023/8/10 16:18:20]

其中,239萬枚SYLO兌換為ETH后轉移了4.37ETH到幣安以0xbb3開頭的地址,1555萬SYLO轉移到了KuCoin以0x71a開頭的地址,860萬枚CSP轉移到了KuCoin以0x90e開頭的地址,另外有1枚ETH和1860萬枚CSP轉回到了以0xeb3開頭的黑客地址。慢霧AML團隊將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。

在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。

攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]

慢霧:DEUS Finance 二次被黑簡析:據慢霧區情報,DEUS Finance DAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:

1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。

3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高getOnChainPrice函數獲取的LP價格。

4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。

5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。

針對該事件,慢霧安全團隊給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/4/28 2:37:18]

Tags:COINCOIOINTCOINCoin98kcoin幣行Kripto koinMTTCOIN

波場
CHA:DeFi安全史的黑暗一天:Chainswap跨鏈橋超20個項目被盜_AirSwap

本文系鏈捕手原創文章,作者胡韜。今日凌晨,跨鏈橋項目Chainswap再次遭到黑客攻擊,在該橋梁部署智能合約的超20個項目代幣都遭遇黑客盜取,幾乎釀成DeF發展史上影響范圍最大的一次安全事故.

1900/1/1 0:00:00
ETI:Metis Layer2主網測試網將在9月初正式上線_Wen Marketing

鏈捕手消息,根據Metis官方推特公布的最新路線圖,MetisLayer2主網測試網將在9月初正式上線.

1900/1/1 0:00:00
OIN:在美國,一場加密行業保衛戰正在打響_DEFI

本文系鏈捕手原創文章,作者為RichardLee、谷昱。近幾周,美國加密行業的紅色警報驟然拉響.

1900/1/1 0:00:00
EFI:Beta Finance 今日主網上線,將向ALPHA 質押者與交易用戶進行空投_Yearn4 finance

鏈捕手消息,由AlphaFinanceLab孵化的DeFi衍生品項目BetaFinance宣布今日主網上線,并面向ALPHA質押者與交易用戶進行空投.

1900/1/1 0:00:00
NFT:紐約客:「無聊猿」BAYC 頭像為何能席卷世界_NFTDAO

作者:KyleChayka,《紐約客》特約撰稿人編譯:PerryWang無聊猿游艇俱樂部項目于今年4月推出,是一個兼具會員制網絡社區、股份制集團、藝術鑒賞社不同角色的奇特組合.

1900/1/1 0:00:00
BITC:澳本聰贏得針對Bitcoin.org的比特幣白皮書版權訴訟_FC Bitcoin

鏈捕手消息,支持比特幣發展的知名網站Bitcoin.org在英國法院做出裁決后,將不得不刪除所有對比特幣白皮書的引用.

1900/1/1 0:00:00
ads