加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧安全:Quiuixotic 出現嚴重漏洞,請相關用戶盡快取消授權

Author:

Block

Time:7/1/2022 1:35:30 AM

據慢霧安全團隊情報,2022年7月1日,Optimism生態最大NFT平臺Quiuixotic出現嚴重漏洞,大量用戶資產被盜,請在該市場上進行過交易的用戶盡快取消授權。

在市場合約的fillSell Order函數中僅對賣單進行了檢查,并未對buyer的買單做檢查。故攻擊者首先創建了任意的NFT合約,調用fillSellOrder函數生成賣單,將buyer參數傳為受害者地址、payment ERC20參數傳為需要盜取的代幣地址,即可將對該市場合約有授權的用戶的代幣轉走獲利。

其它快訊:

慢霧:跨鏈互操作協議Nomad橋攻擊事件簡析:金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:

1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。

2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。

3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。[8/2/2022 10:09:08 AM]

聲音 | 慢霧科技余弦:公鏈需應對未來可能的新型51%攻擊挑戰:安全公司慢霧科技創始人余弦今日表示,我和團隊的感覺是,Vitalik 的分享有偷換概念,創造名詞嫌疑。PoW、PoS 各有優劣,也各有自己獨特的 51% 攻擊及治理方式,51% 已經是一個廣義概念了,我覺得最長遠的對抗方式是:這條鏈擁有足夠強的全球共識,以應對未來可能出現的新型 51% 攻擊挑戰。其實所有公鏈都有個持續存在的上帝視角級挑戰,一種根本不計經濟成本的攻擊挑戰,那什么樣的攻擊是不計成本的?此前消息,以太坊聯合創始人Vitalik Buterin近日發表題為《越過51%攻擊》的演講,他表示覆巢式51%攻擊成PoW區塊鏈致命威脅,PoS或是唯一出路。[2/22/2020 12:00:00 AM]

動態 | 慢霧區塊鏈攻防對抗總結:11 月數據泄露趨勢愈發普遍:據慢霧 BTI 系統監測發現,暗網中陸續出現區塊鏈相關的數據泄露情報,包括:GateHub 140 萬用戶信息、數字貨幣交易所用戶信息等,此前 BitMex 也因工作失誤導致大量用戶郵箱信息泄露。11 月另一個重大安全事件是韓國交易所 Upbit 被黑導致 34.2 萬 ETH 從熱錢包中被盜,慢霧安全團隊懷疑該事件可能和 APT(高級持續性威脅)攻擊有關,這種攻擊的特點是長期潛伏,直到碰到可操作的大資金,一次性大筆盜走。

過去數月,慢霧 BTI 系統還曾披露假充值漏洞攻擊、供應鏈攻擊、提幣地址劫持替換攻擊等,慢霧安全團隊在此提醒各項目方,做好安全漏洞自查,進一步增強人員安全意識及平臺風控體系,必要時可聯系專業的區塊鏈安全公司尋求幫助,避免遭受損失。[12/1/2019 12:00:00 AM]

美國、英國聯合申明在支持安全創新的同時加強跨司法轄區穩定幣監管

7月1日消息,美國財政部表示,美國和英國官員討論了加密貨幣和金融創新.

Block Chain:7/1/2022 1:35:42 AM
元宇宙公司Infinite Reality在盧森堡推出元宇宙中心

金色財經消息,元宇宙公司Infinite Reality(iR)宣布與盧森堡大學跨學科中心(SnT)建立戰略合作關系,以引入一個全球性的元宇宙。iR計劃與SnT合作建立一個元界沙盒,供當地組織探索相關技術.

Block Chain:7/1/2022 1:35:41 AM
Tether:目前持有84億美元商業票據,50億將于7月31日到期

7月1日,官方消息,Tether分享其進一步減少商業票據組合的最新進展,目前持有84億美元商業票據,50億將于7月31日到期,將使商業票據資產大幅減少至35億美元, 目標仍然是將該數字降至零.

Block Chain:7/1/2022 1:35:40 AM
美股三大指數集體低開

7月1日消息,美股三大指數集體低開,道指跌0.14%,納指跌0.17%,標普500指數跌0.12%。其它快訊:美股三大指數集體低開 標普500指數跌0.30%:5月25日消息,美股三大指數集體低開,道指跌0.35%,...

Block Chain:7/1/2022 1:35:38 AM
TON基金會將于7月30日對首批“.ton”域名進行拍賣

金色財經消息,TON基金會宣布推出域名服務TONDNS,將于7月30日對首批“.ton”域名進行拍賣,持續一周。域名最少4個字符,不超過126個字符,除了用戶注冊域名外,開發者還可以為其去中心化服務的智能合約注冊域名.

Block Chain:7/1/2022 1:35:36 AM
Space Doodles系列NFT24小時交易額漲幅突破150%

金色財經報道,據NFTGo.io數據顯示,Space Doodles系列NFT總市值達1.03億美元,在所有NFT項目總市值排名中位列第23位;其24小時交易額為30,305.68美元,漲幅達156.11%.

Block Chain:7/1/2022 1:35:35 AM
Optimism決定淘汰Kovan測試網,計劃在8月15日之前將所有項目遷移至Goerli

7月1日消息,Optimism發推表示,Kovan已經被以太坊社區棄用,為了繼續為生態系統提供穩定的測試網絡,并在合并后與以太坊保持同步,Optimism也決定淘汰Kovan測試網.

Block Chain:7/1/2022 1:35:28 AM
CryptoQuant CEO:機構看漲買入,推動Coinbase溢價指數首次轉正

7月1日消息,CryptoQuant CEO、分析師 Ki Young Ju 發文表示,昨日Coinbase溢價指數收盤價為正數,這也是自今年4月市場拋售以來該指標首次轉正.

Block Chain:7/1/2022 1:35:27 AM
公鏈項目Aptos激勵測試網2開啟注冊,測試網將于7月12日上線

7月1日消息,由Diem原團隊成員成立的公鏈項目Aptos宣布激勵測試網2開啟注冊,7月7日注冊截止并于7月11日出通知。測試網將于7月12日上線至7月22日結束。接受測試的參與者應在收到通知后24小時內加入測試網.

Block Chain:7/1/2022 1:35:26 AM
ARK基金本周共賣出近28萬股Coinbase股票

金色財經報道,ARK方舟基金持倉數據顯示,6月27日-6月30日,ARK基金共賣出278699股Coinbase股票(Coin).

Block Chain:7/1/2022 1:35:25 AM
國金證券:元宇宙時代ICT基礎設施投資展望

金色財經消息,國金證券指出,雖然元宇宙的商業模式仍在探索之中,但基于計算和傳輸的新一代ICT商業基礎設施投資機會已經顯現.

Block Chain:7/1/2022 1:35:23 AM
幣安直播聯手3A級鏈游Big Time舉辦電競大賽

7月1日消息,據官方公告,幣安五周年慶典期間,幣安直播將聯合3A級鏈游Big Time舉辦電競比賽,這將是幣安直播平臺首次舉辦電競大賽活動。此次比賽形式為刷本競速賽,共有16支隊伍報名參加.

Block Chain:7/1/2022 1:35:22 AM
ads