北京時間2022年10月11日21:11:11,CertiKSkynet天網檢測到項目TempleDAO遭到黑客攻擊,損失約230萬美元。攻擊發生的主要原因是migrateStake函數沒有檢查輸入的oldStaking參數。
攻擊步驟
①?攻擊者調用migrateStake()函數,傳入的oldStaking參數為0x9bdb...,這導致被攻擊的合約將里面的LP代幣轉移到了攻擊者的合約中。
Fireblocks報告BitGo TSS錢包存在漏洞,現已修補:金色財經報道,數字資產安全平臺 Fireblocks 在加密貨幣托管公司 BitGo 的閾值簽名方案 (TSS) 錢包中發現了一個嚴重漏洞,使其用戶的私鑰面臨被潛在黑客攻擊的風險。據悉,BitGo 在得知該漏洞后于 2022 年 12 月立即暫停了受影響的錢包服務,該漏洞被稱為“BitGo 零證明漏洞” 。該公司隨后于 2023 年 2 月發布了一個補丁來解決標記的問題,并通知客戶在 3 月 17 日之前更新他們的系統。(The block)[2023/3/17 13:11:05]
安全專家:惡意軟件Lucifer將攻擊Windows系統漏洞以安裝門羅幣挖掘應用:6月26日消息,Unit 42安全專家警告稱,一種名為“Lucifer”的惡意軟件正在針對Windows系統中的舊漏洞發起加密劫持和DDoS攻擊,并安裝著名的Monero挖掘應用程序XMRig,以挖掘門羅幣(XMR)。(Cointelegraph)[2020/6/26]
②攻擊者提取了StaxFrax/TempleLP代幣,并將FRAX和TEMPLE代幣USDC最終兌換為WETH。
動態 | 比特幣的閃電網絡發現安全漏洞,可能導致用戶資金損失:據tThenextweb消息,比特幣閃電網絡項目中目前發現了安全漏洞,這將有可能導致用戶丟失他們的加密貨幣。運行閃電網絡節點的客戶端應盡快升級。目前,有關該事件的確切信息仍不明朗,閃電網絡官方通過郵件列表共享的帖子承諾將在四周內發布事件“全部細節”。[2019/8/30]
漏洞分析
導致TempleDAO漏洞的原因是StaxLPStaking合約中的migrateStake函數沒有檢查輸入的oldStaking參數。
因此,攻擊者可以偽造oldStaking合約,任意增加余額。
資金去向
以太坊上的321,154.87StaxFrax/TempleLP代幣后來被交易為1,830.12WETH(約230萬美元)。
寫在最后
自6月初該合約被部署以來,導致此次事件發生的漏洞已經存在了數月。這是一種智能合約邏輯錯誤,也應該在審計中被發現。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警相關的信息。
文章作者:JustinPeyton主張內容主要突出了3個點,1)向人們和品牌宣傳Web3和元界技術將為企業、營銷以及人們、社區和世界提供的價值。2)突出可能推動規模和采用的用例.
1900/1/1 0:00:00吳說作者?|?劉全凱 本期編輯?|?ColinWu近幾日,自稱是谷歌第21號員工JackLevin創立的項目XENCrypto在海內外社區引起了FOMO.
1900/1/1 0:00:00頭條 ▌SBF支持對廣泛的衍生品交易進行披露和知識測試金色財經報道,FTXCEOSamBankman-Fried同意美國商品期貨交易委員會專員ChristyGoldsmithRomero對交易信.
1900/1/1 0:00:00撰文:?NFTLabs 多數人在忙于追逐熱點的時候會忽略背后的邏輯,前陣子版稅的出現重新引發了人們對「數字藝術」的討論.
1900/1/1 0:00:00隨著Web3發展勢頭的高歌猛進,行內人士對管理去中心化協議的討論逐漸興起。高度開放、權利自主的自治組織一直為人們所期盼.
1900/1/1 0:00:00文:DonovanChoy 來源:Bankless 以太坊尚未實現抗審查……以下是開發者正在采取的措施。2022年8月8日,美國財政部制裁了TornadoCash.
1900/1/1 0:00:00