BTC/HKD+0.42%
ETH/HKD+0.06%
LTC/HKD+0.65%
ADA/HKD+0.85%
SOL/HKD-0.58%
XRP/HKD+1.74%據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:
1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;
2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;
3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;
4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;
5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;
6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;
7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;
8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;
9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。
慢霧:7月3日至7月7日期間?Web3生態因安全問題損失近1.3億美元:7月10日消息,慢霧發推稱,自7月3日至7月7日,Web3生態因安全問題遭遇攻擊損失128,419,000美元,包括Encryption AI、AzukiDao、NFT Trader、MIKE&SID、Bryan Pellegrino、Aptos Foundation、Multichain、CivFund。其中,Multichain被攻擊損失1.26億美元。[2023/7/10 10:12:36]
慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。
MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。
MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。
慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]
動態 | 慢霧: 警惕利用EOS及EOS上Token的提幣功能惡意挖礦:近期由于EIDOS空投導致EOS主網CPU資源十分緊張,有攻擊者開始利用交易所/DApp提幣功能惡意挖礦,請交易所/DApp在處理EOS及EOS上Token的提幣時,注意檢查用戶提幣地址是否是合約賬號,建議暫時先禁止提幣到合約賬號,避免被攻擊導致平臺提幣錢包的CPU資源被惡意消耗。同時,需要注意部分交易所的EOS充值錢包地址也是合約賬號,需要設置白名單避免影響正常用戶的提幣操作。[2019/11/6]
5月7日,數字人民幣App再次迎來更新,此前在錢包運營機構中一直呈現灰色狀態的“網商銀行”目前已經被“點亮”。與此同時,數字人民幣App中的子錢包商戶也進行了更新,包括餓了么、盒馬鮮生、天貓超市在內的三個阿里系商戶全...
Block Chain:2021/5/7 21:34:50據官方消息,Layer2匿名交易協議ZKCHAOS將在5月中旬,在BSC Station和Bounce進行雙重IDO。IDO價格為0.25美元,硬頂為25萬美元,IDO代幣占到總量的1%.
Block Chain:2021/5/8 21:39:17據Decrypt推特消息,在Ethereal峰會上,FTX聯合創始人SBF證實,FTX對邁阿密熱火隊體育場的贊助是一項為期19年的交易。此前消息,FTX將用1.35億美元的價格獲得邁阿密熱火籃球館冠名權.
Block Chain:2021/5/8 21:36:03行情顯示,美股三大指數走高,納指漲幅擴大至1%。美股三大指數集體收漲,標普500指數漲1.22%:金色財經報道,美股三大指數集體收漲,納指漲1.45%,上半年累漲31.73%;標普500指數漲1.22%,上半年累漲1...
Block Chain:2021/5/7 21:35:305月8日,歐易OKEx官方公告宣布上線Shiba Inu (SHIB),13:40開啟SHIB/USDT市場交易,并且將于5月10日18:00開放提現.
Block Chain:2021/5/8 21:37:39據官方消息,DeFi智能單幣挖礦金融平臺CoinWind已于今日16:10在BSC和HECO鏈各增加了10萬枚DOT額度。截止目前,CoinWind總鎖倉量已突破29.4億美金.
Block Chain:2021/5/8 21:38:04興業證券首席策略師張憶東在《今年二季度是黃金的做多窗口期》報告中指出,展望二季度做多黃金——實際利率受壓+相對數字貨幣落后補漲。美國二季度實際利率被壓制,將驅動黃金反彈.
Block Chain:2021/5/10 21:41:43Qtum聯合創始人Patrick Dai發推稱,Qtum通脹率約為1%,遠低于BTC和ETH,9月份將減半至0.5%.
Block Chain:2021/5/9 21:41:10火幣全球站數據顯示,ETC短線上漲,突破130美元關口,現報131.4042美元,日內漲幅達到18.83%,行情波動較大,請做好風險控制.
Block Chain:2021/5/9 21:39:28火幣全球站數據顯示,BAGS短線上漲,突破150美元關口,現報150.2285美元,日內漲幅達到0.15%,行情波動較大,請做好風險控制.
Block Chain:2021/5/10 21:41:57