加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧余弦:警惕Solana鏈上項目釣魚網站

Author:

Block

Time:12/25/2023 6:00:23 PM

金色財經報道,慢霧創始人余弦在社交媒體上發文表示,再次提醒下,Solana最近很火,釣魚網站也多,一些人中招損失不小,一筆簽名可以幾乎轉走你目標錢包地址里的所有資產,Solana的特性就是這樣,方便得很。

其它快訊:

慢霧揭秘Pickle Finance被黑過程:2020 年 11 月 22 日,以太坊 DeFi 項目 Pickle Finance 遭受攻擊,損失約 2000萬DAI。慢霧安全團隊跟進相關事件并進行分析,以下為分析簡略過程:

1、項目的 Controller 合約中的 swapExactJarForJar 函數允許傳入兩個任意的 jar 合約地址進行代幣的兌換,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用戶可以控制的變量,攻擊者利用這個特性,將 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻擊者設定的要抽取合約的 DAI 的數量,約 2000萬 DAI。

2、使用 swapExactJarForJar 函數進行兌換過程中,合約會通過傳入的 _fromJar 合約和 _toJar 合約的 token() 函數獲取對應的 token 是什么,用于指定兌換的資產。 而由于 _fromJar 合約和 _toJar 合約都是攻擊者傳入的,導致使用 token() 函數獲取的值也是可控的,這里從 _fromJar 合約和 _toJar 合約 獲取到的 token 是 DAI。

3. 此時發生兌換,Controller 合約使用 transferFrom 函數從 _fromJar 合約轉入一定量的的 ptoken,但是由于 fromJar 合約是攻擊者控制的地址,所以這里轉入的 ptoken 是攻擊者的假幣。同時,因為合約從 _fromJar 合約中獲取的 token 是 DAI,然后合約會判斷合約里的資金是否足夠用于兌換,如果不夠,會從策略池中贖回一定量的代幣 然后轉到 Controller 合約中。在本次的攻擊中,合約中的 DAI 不足以用于兌換,此時合約會從策略池中提出不足的份額,湊夠攻擊者設定的 2000萬 DAI 。

4. 兌換繼續,Controller 合約在從策略池里提出 DAI 湊夠攻擊者設定的 2000萬 DAI后,會調用 _fromJar 的 withdraw 函數,將攻擊者在第三步轉入的假 ptoken burn 掉,然后合約判斷當前合約中 _toJar 合約指定的 token 的余額是多少,由于 _toJar 合約指定的 token 是 DAI,Controller 合約會判斷合約中剩余 DAI 的數量,此時由于 第三步 Control[11/22/2020 9:39:57 PM]

聲音 | 慢霧科技余弦:公鏈需應對未來可能的新型51%攻擊挑戰:安全公司慢霧科技創始人余弦今日表示,我和團隊的感覺是,Vitalik 的分享有偷換概念,創造名詞嫌疑。PoW、PoS 各有優劣,也各有自己獨特的 51% 攻擊及治理方式,51% 已經是一個廣義概念了,我覺得最長遠的對抗方式是:這條鏈擁有足夠強的全球共識,以應對未來可能出現的新型 51% 攻擊挑戰。其實所有公鏈都有個持續存在的上帝視角級挑戰,一種根本不計經濟成本的攻擊挑戰,那什么樣的攻擊是不計成本的?此前消息,以太坊聯合創始人Vitalik Buterin近日發表題為《越過51%攻擊》的演講,他表示覆巢式51%攻擊成PoW區塊鏈致命威脅,PoS或是唯一出路。[2/22/2020 12:00:00 AM]

聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。

慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[3/12/2019 12:00:00 AM]

去中心化身份協議Litentry計劃擴展到BTC生態,將集成UniSat錢包支持BRC20

12月25日消息,去中心化身份聚合協議Litentry計劃將去中心化身份擴展到BTC生態。 Litentry將通過與UniSat錢包集成,將BRC20引入到其創意產品IdentityHub.

Block Chain:12/25/2023 6:00:31 PM
AXS現報10.35美元,24小時漲幅達到27.8%

金色財經報道,據CoinGecko行情數據顯示,AXS(Axie Infinity)現報10.35美元,24小時漲幅達到27.8%,行情波動較大,請做好風險控制.

Block Chain:12/25/2023 6:00:30 PM
央行發布《中國金融穩定報告(2023)》:我國有效遏制了加密資產領域風險

金色財經報道,中國人民銀行發布《中國金融穩定報告(2023)》,在加密資產章節,報告指出,加密資產是指主要依賴于密碼學、分布式賬本或類似技術開發運營的私營部門數字資產,創造了新的資產形態和業務模式.

Block Chain:12/25/2023 6:00:29 PM
Wintermute 1小時前從Binance提取了40萬枚WLD

金色財經報道,據TheDataNerd監測,1小時前,Wintermute以3.45美元的均價從Binance提取了40萬枚WLD(138萬美元).

Block Chain:12/25/2023 6:00:28 PM
LilPudgys #14052已被PinkDrainer竊取

金色財經報道,據PeckShield監測顯示,LilPudgys #14052已被PinkDrainer竊取.

Block Chain:12/25/2023 6:00:26 PM
某地址花費12枚SOL買入26億ANALOS,總利潤為347萬美元

金色財經報道,據Lookonchain監測,一位交易者通過在Solana上交易ANALOS在5天內將900美元變成了347萬美元.

Block Chain:12/25/2023 6:00:25 PM
zkSync:zkSync Era目前遇到網絡問題,團隊正在解決

金色財經報道,zkSync Developers表示,zkSync Era目前遇到網絡問題。團隊正在積極應對這一情況,并致力于盡快解決問題。一旦問題得到充分解決和分析,我們將分享一份事后報告.

Block Chain:12/25/2023 6:00:19 PM
某地址20天前購買2050萬枚SILLY,當前獲利170萬美元

金色財經報道,據Scopescan監測,Solana meme幣SILLY剛剛再次突破新高,一個地址在20天前用0.7枚SOL(43美元)購買了2050萬枚(總供應量的2%)SILLY.

Block Chain:12/25/2023 6:00:18 PM
IERC-20推出ethi質押功能

12月25日消息,IERC-20于X平臺發文表示,其已推出DOPS質押功能,用戶能夠質押ethi以獲得EOA積分,用于POW挖礦.

Block Chain:12/25/2023 6:00:17 PM
BitMEX前CEO:現貨比特幣ETF可能“徹底摧毀”比特幣

金色財經報道,BitMEX前CEO在博客中表示,現貨BTC交易所交易基金 (ETF) 如果過于成功,可能會“徹底摧毀”比特幣。 華爾街巨頭只會“清理”比特幣并將其存儲在“隱喻的金庫”中,如果太成功,比特幣交易的數量將...

Block Chain:12/25/2023 6:00:11 PM
LilPudgys#3259和#3235已被網絡釣魚地址竊取

金色財經報道,據PeckShield監測顯示,LilPudgys#3259和LilPudgys#3235已在Blur被網絡釣魚地址Fake_Phishing187019竊取.

Block Chain:12/25/2023 6:00:10 PM
某地址8月18日至今累計買入1088萬枚LDO

金色財經報道,據鏈上數據分析師余燼監測,一地址在8月18日市場閃崩下跌開始至今,通過Amber Group從Binance買入囤積了1088萬枚LDO (價值約2853萬美元),均價2.05美元.

Block Chain:12/25/2023 6:00:08 PM
ads