加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧:上周預計總損失超過1.68億美元

Author:

Block

Time:11/27/2023 8:52:20 AM

金色財經報道,慢霧發布每周安全報告(2023年11月19日至11月25日)。上周預計總損失超過1.68億美元。其中:

1. Kyber Network的流動性漏洞: 本周最重大的事件,由于KyberSwap Elastic的流動性計算存在漏洞,造成約5470萬美元的損失;

2. HTX協議漏洞: 關鍵私鑰泄漏導致1.133億美元的重大損失;

3. Kronos Research API密鑰泄露:未經授權的訪問導致2,600萬美元的損失;

4. BSC和ETH網絡上的一系列RugPull事件: 多起涉及部署者撤回流動性的事件,導致各種代幣價格全面崩潰。

其它快訊:

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[8/7/2022 5:12:06 PM]

慢霧:Cover協議被黑問題出在rewardWriteoff具體計算參數變化導致差值:2020年12月29日,慢霧安全團隊對整個Cover協議被攻擊流程進行了簡要分析。

1.在Cover協議的Blacksmith合約中,用戶可以通過deposit函數抵押BPT代幣;

2.攻擊者在第一次進行deposit-withdraw后將通過updatePool函數來更新池子,并使用accRewardsPerToken來記錄累計獎勵;

3.之后將通過_claimCoverRewards函數來分配獎勵并使用rewardWriteoff參數進行記錄;

4.在攻擊者第一次withdraw后還留有一小部分的BPT進行抵押;

5.此時攻擊者將第二次進行deposit,并通過claimRewards提取獎勵;

6.問題出在rewardWriteoff的具體計算,在攻擊者第二次進行deposit-claimRewards時取的Pool值定義為memory,此時memory中獲取的Pool是攻擊者第一次withdraw進行updatePool時更新的值;

7.由于memory中獲取的Pool值是舊的,其對應記錄的accRewardsPerToken也是舊的會賦值到miner;

8.之后再進行新的一次updatePool時,由于攻擊者在第一次進行withdraw后池子中的lpTotal已經變小,所以最后獲得的accRewardsPerToken將變大;

9.此時攻擊者被賦值的accRewardsPerToken是舊的是一個較小值,在進行rewardWriteoff計算時獲得的值也將偏小,但攻擊者在進行claimRewards時用的卻是池子更新后的accRewardsPerToken值;

10.因此在進行具體獎勵計算時由于這個新舊參數之前差值,會導致計算出一個偏大的數值;

11.所以最后在根據計算結果給攻擊者鑄造獎勵時就會額外鑄造出更多的COVER代幣,導致COVER代幣增發。具體accRewardsPerToken參數差值變化如圖所示。[12/29/2020 3:58:07 PM]

慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[5/23/2020 12:00:00 AM]

幣安新任CEO:公司對董事會和財務披露有“穩健的時間表”

11月27日消息,幣安新任首席執行官Richard Teng在接受采訪時表示,幣安也處于發展階段,正從一家不守規矩的科技初創公司轉向一家傳統的金融公司。他承認,幣安在高速增長階段犯了一些“錯誤”,但它已經從這些錯誤中...

Block Chain:11/27/2023 8:52:47 AM
OSL首席財務官:自JPEX事件以來,監管部門加快了產品審批速度

金色財經報道,香港持牌虛擬資產交易所OSL Compliance Exchange稱,金融技術解決方案提供商對未來將代幣化平臺與銀行整合的潛在好處表現出了興趣.

Block Chain:11/27/2023 8:52:41 AM
Dumpster DAO:ORDI可能會受到攻擊

金色財經報道,據Dumpster DAO在社交媒體X平臺上發文表示,“ORDI的總供應量仍然是2100萬,但由于Unisat瀏覽器的錯誤,錢包余額有所不同.

Block Chain:11/27/2023 8:52:38 AM
美國司法部:趙長鵬有\"可以控制的逃亡風險\"

金色財經報道,美國司法部不希望趙長鵬在宣判前被關押,但也不希望他離開美國,在一份新的文件中稱他有“可以控制的潛逃風險”.

Block Chain:11/27/2023 8:52:37 AM
XRP鯨魚在過去一周購入約1100萬枚XRP

金色財經報道,據X平臺用戶Ali發文表示,鏈上數據顯示,XRP鯨魚在過去一周購買了約1100萬枚XRP,價值約682萬美元.

Block Chain:11/27/2023 8:52:28 AM
日本國家稅務局:已發現548起加密貨幣稅務違規案件,較上一財年大幅增加

金色財經報道,日本國家稅務局(NTA)透露,它最近調查了數百起加密貨幣稅務違規行為。NTA在周末前發布了年度稅務調查報告,其中包括有關加密貨幣稅收的部分.

Block Chain:11/27/2023 8:52:21 AM
ENS域名memecoin.eth以42.069枚ETH價格成交

11月27日消息,鏈上數據顯示,ENS域名memecoin.eth在20分鐘前以42.069枚ETH價格成交,買方為Memeland背后Meme社區9GAG.

Block Chain:11/27/2023 8:45:06 AM
藍狐筆記:Illuvium生態內的所有收入會100%返還給ILV質押者

金色財經報道,據藍狐筆記在X平臺發文表示,根據項目方描述,Illuvium生態內的所有收入會100% 返還給ILV質押者。其中包括:游戲內產生費用收入,如皮膚等;dex交易費用;游戲贊助、活動收入等.

Block Chain:11/27/2023 8:45:05 AM
Argo Blockchain任命Thomas Chippas為CEO兼執行董事

金色財經報道,加密貨幣挖礦公司Argo Blockchain在社交媒體上宣布任命Thomas Chippas為首席執行官兼執行董事.

Block Chain:11/27/2023 8:45:03 AM
香港證監會:Hong Kong VAEXC Limited已申請虛擬資產交易平臺牌照

11月27日消息,香港證券及期貨事務監察委員會已更新虛擬資產交易平臺申請者名單,最新信息顯示Hong Kong VAEXC Limited已于 11 月 25 日提交虛擬資產交易平臺牌照申請.

Block Chain:11/27/2023 8:45:00 AM
UniSat:ordiscan存在一些錯誤情況

金色財經報道,UniSat在X平臺發文表示,在4個(UniSat、OKX、Ordinalscan、ordiscan)不同的索引器上檢查了地址(bc1q.....du7d)的余額,從歷史上看.

Block Chain:11/27/2023 8:44:59 AM
兩個TRB大額地址分別向Binance充值1.6萬枚和1.4萬枚TRB

金色財經報道,據X用戶@ai_9684xtpa監測,五分鐘前,兩個TRB大額地址分別向Binance充值1.6萬枚和1.4萬枚TRB,累計價值242萬美元.

Block Chain:11/27/2023 8:44:58 AM
ads