買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > Pol幣 > Info

MAD:慢霧:Nomad橋攻擊源于Replica合約可信根被設為0x0,且在修改時未將舊根失效_PolkaDomain

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊對于Nomad橋攻擊事件進行了簡析:1.在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。2.項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。3.因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

慢霧:針對macOS系統惡意軟件RustBucket竊取系統信息:金色財經報道,SlowMist發布安全警報,針對macOS 運行系統的 Rust 和 Objective-C 編寫的惡意軟件RustBucket,感染鏈由一個 macOS 安裝程序組成,該安裝程序安裝了一個帶后門但功能正常的 PDF 閱讀器。然后偽造的 PDF 閱讀器需要打開一個特定的 PDF 文件,該文件作為觸發惡意活動的密鑰。[2023/5/23 15:20:27]

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。

慢霧:去中心化期權協議Acutus的ACOWriter合約存在外部調用風險:據慢霧區消息,2022年3月29日,Acutus的ACOWriter合約遭受攻擊,其中_sellACOTokens函數中外部調用用到的_exchange和exchangeData參數均為外部可控,攻擊者可以通過此漏洞進行任意外部調用。目前攻擊者利用該手法已經盜取了部分授權過該合約的用戶的資產約72.6萬美金。慢霧安全團隊提醒使用過該合約的用戶請迅速取消對該合約的授權以規避資產被盜風險。[2022/3/29 14:25:07]

分析 | 慢霧:韓國交易所 Bithumb XRP 錢包也疑似被黑:Twitter 上有消息稱 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盜 20,000,000 枚 XRP(價值 $6,000,000),通過慢霧安全團隊的進一步分析,疑似攻擊者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 時間 03/29/2019?13:46 新建并激活,此后開始持續 50 分鐘的“盜幣”行為。此前慢霧安全團隊第一時間披露 Bithumb EOS 錢包(g4ydomrxhege)疑似被黑,損失 3,132,672 枚 EOS,且攻擊者在持續洗幣。更多細節會繼續披露。[2019/3/30]

Tags:ACONOMADMADOMAdraco幣走勢NomadlandPolkaDomain

Pol幣
Cloud:幣安合規團隊:幣安在實施KYC后失去了90%的客戶,且損失數十億美元收入_Ibiza Token

據CoinDesk報道,針對路透社對幣安關于負面報道,幣安合規團隊的三位主要成員TigranGambaryan、MatthewPrice、ChagriPoyraz在采訪時分享了有關幣安如何應對非.

1900/1/1 0:00:00
ENT:Slope安全事件更新:6月24日的錢包版本向Sentry發送了私鑰,無法證明根本原因在于Slope_NTR

Slope今日公布了8月2日安全事件相關外部審計報告。報告稱,分析表明,2022年6月24日發布的Slope錢包版本向Sentry的服務發送了私鑰或助記詞.

1900/1/1 0:00:00
TAL:注冊會計師:Celsius等平臺投資者或可將資金注銷為“非商業壞賬”獲得稅收減免以挽回部分損失_PulseCrypt

據CNBC報道,Celsius、Anchor和VoyagerDigital等加密貨幣借貸平臺由于加密貨幣價格暴跌而暫停或限制投資者提款.

1900/1/1 0:00:00
COIN:Coinbase、Block等公司前高管加入MoonPay_OIN

據TheBlock報道,加密貨幣支付服務商MoonPay宣布招聘了一批高管,包括Coinbase前首席運營官AsiffHirji、Block前工程副總裁兼Afterpay首席技術官AkashGa.

1900/1/1 0:00:00
LABS:消息人士:Web3初創公司Mysten Labs正以20億美元的估值尋求至少2億美元的B輪融資_MYS價格

據TheInformation報道,消息人士稱,Web3初創公司MystenLabs正在洽談以20億美元的估值進行至少2億美元的B輪融資.

1900/1/1 0:00:00
MAR:BitMart贏得了2021年7月份黑客攻擊事件的仲裁裁決_qubit幣

據TheBlock報道,加密交易所BitMart的所有者兼運營商GBMGlobalHoldingCompanyLimited就2021年7月的黑客攻擊事件贏得了仲裁裁決.

1900/1/1 0:00:00
ads