加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧:OKX DEX Proxy Admin Owner私鑰泄漏,攻擊者已獲利約43萬U

Author:

Block

Time:12/13/2023 2:09:11 PM

金色財經報道,據慢霧區消息,OKX DEX合約疑似出現問題,慢霧分析后發現:用戶進行兌換時會授權給TokenApprove合約,DEX合約通過調用TokenApprove合約轉移用戶代幣。DEX合約存在claimTokens函數,允許可信的DEX Proxy進行調用,其功能是調用TokenApprove合約的claimTokens函數轉移已授權用戶的代幣。可信的DEX Proxy由Proxy Admin進行管理,Proxy Admin Owner可以通過Proxy Admin升級DEX Proxy合約。

Proxy Admin Owner在2023-12-12 22:23:47通過Proxy Admin升級了DEX Proxy合約到新的實現合約,新的實現合約功能是直接調用DEX合約的claimTokens函數轉移代幣。隨后攻擊者開始調用DEX Proxy竊取代幣。Proxy Admin Owner在2023-12-12 23:53:59再次升級了合約,實現功能與先前類似,升級后繼續竊取代幣。截止現在獲利約43萬U。

該攻擊或為Proxy Admin Owner私鑰泄漏,目前DEX Proxy已被移出受信列表。

其它快訊:

慢霧:跨鏈互操作協議Nomad橋攻擊事件簡析:金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:

1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。

2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。

3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。[8/2/2022 10:09:08 AM]

慢霧:DEUS Finance 二次被黑簡析:據慢霧區情報,DEUS Finance DAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:

1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。

3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高getOnChainPrice函數獲取的LP價格。

4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。

5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。

針對該事件,慢霧安全團隊給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[4/28/2022 10:35:41 AM]

慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[12/11/2021 11:26:35 PM]

Galaxy、DWS和Flow Traders將推出歐元穩定幣AllUnity

金色財經報道,加密貨幣公司Galaxy將與資產管理公司DWS和流動性做市商FlowTrad ers合作推出穩定幣AllUnity,將完全抵押并以歐元計價。 該實體計劃在法蘭克福注冊成立.

Block Chain:12/13/2023 2:09:29 PM
地址0xEbC5遭網絡釣魚,損失約9.45萬美元

金色財經報道,PeckShield監測顯示,地址0xEbC5成為網絡釣魚計劃的受害者.

Block Chain:12/13/2023 2:09:28 PM
幣安將上線FIDA/TRY、INJ/FDUSD等現貨交易對

金色財經報道,幣安發布公告表示,幣安將于2023年12月14日16:00(東八區時間)上線 FIDA/TRY、INJ/FDUSD、IOTA/TRY、MEME/ETH、SAND/FDUSD、SHIB/FDUSD 現貨交...

Block Chain:12/13/2023 2:09:27 PM
Game Fund合伙人:NFT國際象棋游戲Immortal Game退出Web3 ,試圖回歸 Web2

金色財經報道,Game Fund Partners合伙人Jonah在X上發文稱,Immortal Game團隊退出Web3游戲,他們籌集了1500萬美元,現在試圖回歸Web2.

Block Chain:12/13/2023 2:09:25 PM
巨鯨0xfa2在約30分鐘前從Binance提取了50萬枚FTT

金色財經報道,據Spot On Chain監測數據顯示,巨鯨0xfa2在約30分鐘前從Binance提取了50萬枚FTT(241萬美元).

Block Chain:12/13/2023 2:09:23 PM
MetaTrust:OKX DEX遭攻擊造成的總損失已達270萬美元

金色財經報道,據MetaTrust監測,OKX DEX遭攻擊造成的總損失現已達到270萬美元.

Block Chain:12/13/2023 2:09:21 PM
馬斯克的X平臺(原推特)2023年廣告銷售預計將下滑至約25億美元

金色財經報道,據知情人士透露,前身為推特的X有望在2023年帶來約25億美元的廣告收入,較往年大幅下滑。知情人士稱,X今年前三個季度的廣告收入均略高于6億美元,預計當前季度的表現也差不多.

Block Chain:12/13/2023 2:08:58 PM
金色晨訊 | 12月13日隔夜重要動態一覽

21:00-7:00關鍵詞:特朗普、Do Kwon、富蘭克林、貝萊德 1. 美國前總統特朗普推出新NFT系列.

Block Chain:12/13/2023 2:08:48 PM
美國CFTC主席:根據現行法律,許多代幣構成商品

金色財經報道,美國商品期貨交易委員會(CFTC)主席Rostin Behnam在接受CNBC采訪時承認根據現行法律,許多代幣構成商品.

Block Chain:12/13/2023 2:08:46 PM
Nil Foundation推出由zkLLVM編譯的zkEVM1

金色財經報道,ZK 技術開發商Nil Foundation在社交媒體上稱,已推出由zkLLVM編譯的Type-1 zkEVM zkEVM1,并通過zkSharding擴容至以太坊.

Block Chain:12/13/2023 2:08:45 PM
香港房地產大亨鄭志剛旗下基金C Capital已獲得香港證監會頒發的4號、9號牌照

12月13日消息,香港證監會已發布11月更新的新增持牌人及注冊機構資料.

Block Chain:12/13/2023 2:08:43 PM
地址0x5daa已被清算163萬枚vUSDT

金色財經報道,據PeckShield監測,地址0x5daa已被清算163萬枚vUSDT (價值約3.712萬美元).

Block Chain:12/13/2023 2:01:52 PM
ads