加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧:Avalanche鏈上Zabu Finance被黑簡析

Author:

Block

Time:2021/9/12 23:19:21

據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

慢霧:Distrust發現嚴重漏洞,影響使用Libbitcoin Explorer3.x版本的加密錢包:金色財經報道,據慢霧區消息,Distrust 發現了一個嚴重的漏洞,影響了使用 Libbitcoin Explorer 3.x 版本的加密貨幣錢包。該漏洞允許攻擊者通過破解 Mersenne Twister 偽隨機數生成器(PRNG)來訪問錢包的私鑰,目前已在現實世界中造成了實際影響。

漏洞詳情:該漏洞源于 Libbitcoin Explorer 3.x 版本中的偽隨機數生成器(PRNG)實現。該實現使用了 Mersenne Twister 算法,并且僅使用了 32 位的系統時間作為種子。這種實現方式使得攻擊者可以通過暴力破解方法在幾天內找到用戶的私鑰。

影響范圍:該漏洞影響了所有使用 Libbitcoin Explorer 3.x 版本生成錢包的用戶,以及使用 libbitcoin-system 3.6 開發庫的應用。

已知受影響的加密貨幣包括 Bitcoin、Ethereum、Ripple、Dogecoin、Solana、Litecoin、Bitcoin Cash 和 Zcash 等。

風險評估:由于該漏洞的存在,攻擊者可以訪問并控制用戶的錢包,從而竊取其中的資金。截至 2023 年 8 月,已有超過 $900,000 美元的加密貨幣資產被盜。

解決方案:我們強烈建議所有使用 Libbitcoin Explorer 3.x 版本的用戶立即停止使用受影響的錢包,并將資金轉移到安全的錢包中。請務必使用經過驗證的、安全的隨機數生成方法來生成新的錢包。[2023/8/10 16:18:20]

慢霧:過去一周Web3因安全事件損失約265萬美元:7月17日消息,慢霧發推稱,2023年7月10日至7月16日期間,Web3發生5起安全事件,總損失為265.5萬美元,包括Arcadia Finance、Rodeo Finance、LibertiVault、Platypus、Klever。[2023/7/17 10:59:08]

動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[2019/11/1]

前奧林匹克速滑運動員Apolo Ohno因涉嫌ICO欺詐而被起訴

金色財經報道,前奧林匹克速滑運動員Apolo Ohno因涉嫌欺詐性的5000萬美元ICO在加利福尼亞法院被起訴.

Block Chain:2021/9/11 23:16:47
YouSwap新增NT/YOU流動性挖礦

據官方消息,YouSwap將于9月14日18:00(UTC+8)于HECO開拓區新增開啟NT/YOU流動性挖礦,用戶可以通過質押NT/YOU LP挖NT,YOU.

Block Chain:2021/9/14 23:23:59
LTC突破200美元關口 日內漲幅為8.78%

火幣全球站數據顯示,LTC短線上漲,突破200美元關口,現報200.02美元,日內漲幅達到8.78%,行情波動較大,請做好風險控制.

Block Chain:2021/9/13 23:21:59
Glassnode:礦工在5萬美元區間拋售BTC或是上周比特幣價格下挫原因

金色財經報道,據區塊鏈上分析公司Glassnode數據顯示,由于過去幾周BTC價格徘徊在5萬美元附近,其中一些礦工已經開始賣出他們的部分比特幣來鎖定利潤,上周礦工余額中大約有2900枚BTC被賣出.

Block Chain:2021/9/13 23:20:32
NFT 概念板塊今日平均漲幅為1.75%

金色財經行情顯示,NFT 概念板塊今日平均漲幅為1.75%。26個幣種中18個上漲,8個下跌,其中領漲幣種為:SAND(+7.10%)、RARI(+6.92%)、DEGO(+6.12%).

Block Chain:2021/9/12 23:19:19
Arbitrum One:網絡暫時中斷,團隊正在處理

9月14日消息,以太坊擴容網絡Arbitrum發推稱,目前Arbitrum One遇到網絡中斷問題,團隊正在努力處理,將及時發布情況更新。截至發文時,arbiscan.io顯示最近一個產出區塊為北京時間22:47,區...

Block Chain:2021/9/14 23:24:46
津巴布韋財政部長力推加密貨幣解決方案

9月13日消息,津巴布韋財政部長Mthuli Ncube在訪問了迪拜的DMCC加密中心后,力推加密貨幣。他承認加密貨幣的實用性,并指出基于加密貨幣的解決方案將大大降低海外匯款的成本。不過,社媒上的一些津巴布韋用戶表示...

Block Chain:2021/9/13 23:22:10
斯蒂芬·庫里:加密貨幣還處于起步階段,目前重點是教育

9月13日消息,NBA球星斯蒂芬·庫里成為FTX品牌大使后接受專訪時表示:我們顯然還處于起步階段,加密領域已經發展了一段時間,但大眾仍不太了解它會如何成為下個時代的組成部分,以及如何獲得財務機會.

Block Chain:2021/9/13 23:20:35
萊特幣創始人:我不存在捏造虛假公告的動機

新聞發布會分發機構GlobeNewswire對造假沃爾瑪與萊特幣合作事件置評稱,此前從未發生過類似情況,將加強認證步驟,并與當局合作進行全面調查。 對此,萊特幣創始人表示:“發布虛假信息事件并不只會在加密領域出現,股...

Block Chain:2021/9/14 23:22:37
廣東省人民政府:推動廣州申請數字人民幣試點工作

9月14日消息,廣東省人民政府發布關于印發廣東省深入推進資本要素市場化配置改革行動方案的通知,通知指出,支持有條件的地市創建國家級普惠金融試驗區,構建“綠色金融+數字普惠”的新型普惠金融體系。建立政府數據與金融機構的...

Block Chain:2021/9/14 23:24:13
Singular.Farm將擴展至Avalanche網絡并推出AVAX農場

Singular.Farm宣布將在Avalanche網絡上發布。AVAX農場將于UTC時間9月15日14點(北京時間)推出.

Block Chain:2021/9/12 23:18:47
天橋資本申請推出一個新的以加密貨幣為重點的ETF

金色財經報道,天橋資本(SkyBridge Capital)已經申請推出一個新的以加密貨幣為重點的ETF.

Block Chain:2021/9/15 23:25:05
ads