以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:Mina 生態錢包 Clorio 的舊版本存在私鑰安全漏洞_VAULT

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,受MinaJavaScriptclient-sdkv1.0.1之前版本的弱熵問題影響,目前社區已有多人反饋錢包私鑰被竊取,慢霧安全團隊經過調查發現:使用ClorioWalletv0.1.1,ClorioWalletv0.1.0版本創建的錢包將存在被盜風險。

慢霧:針對傳言火幣信息泄漏事件不涉及用戶賬戶與資金安全 請保持客觀冷靜對待:據官方消息,慢霧注意到近日有白帽子公開了此前一個火幣已經處理完畢的過往漏洞信息。經慢霧與火幣官方確認,火幣本著負責任披露信息的策略,對本次事件做以下說明:本次事件是小范圍內(4000人)的用戶聯絡信息泄露,信息種類不涉及敏感信息,不涉及用戶賬戶與資金安全。事件發生于2021年6月22日日本站測試環境S3桶相關人員不規范操作導致,相關用戶信息于2022年10月8日已經完全隔離,日本站與火幣全球站無關。本次事件由白帽團隊發現后,火幣安全團隊2023年6月21日(10天前)已第一時間進行處理,立即關閉相關文件訪問權限,當前漏洞已修復,所有相關用戶信息已經刪除。感謝白帽團隊對于火幣安全做出的貢獻。最后提醒請大家冷靜對待,切勿傳謠。[2023/7/1 22:12:01]

建議有使用ClorioWalletv0.1.1,ClorioWalletv0.1.0(2021年5月28日)創建錢包的用戶確保將錢包更新到最新版本(ClorioWalletv1.0.0),并且重新創建新的錢包地址,將資金轉移到新創建的錢包地址上以保證資產安全。存在漏洞的錢包版本為ClorioWallet<v0.1.2,存在漏洞的client-sdk版本為o1labs/client-sdk<1.0.1。

慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容:據慢霧區消息,6 月 7 日,Equalizer Finance 遭受閃電貸攻擊。慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 與 Vault 合約,FlashLoanProvider 合約提供閃電貸服務,用戶通過調用 flashLoan 函數即可通過 FlashLoanProvider 合約從 Vault 合約中借取資金,Vault 合約的資金來源于用戶提供的流動性。

2. 用戶可以通過 Vault 合約的 provideLiquidity/removeLiquidity 函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受 Vault 合約中的流動性余額與流動性憑證總供應量的比值影響。

3. 以 WBNB Vault 為例攻擊者首先從 PancekeSwap 閃電貸借出 WBNB

4. 通過 FlashLoanProvider 合約進行二次 WBNB 閃電貸操作,FlashLoanProvider 會先將 WBNB Vault 合約中 WBNB 流動性轉給攻擊者,隨后進行閃電貸回調。

5. 攻擊者在二次閃電貸回調中,向 WBNB Vault 提供流動性,由于此時 WBNB Vault 中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6. 攻擊者先歸還二次閃電貸,然后從 WBNB Vault 中移除流動性,此時由于 WBNB Vault 中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7. 攻擊者通過以上方式攻擊了在各個鏈上的 Vault 合約,耗盡了 Equalizer Finance 的流動性。

此次攻擊的主要原因在于 Equalizer Finance 協議的 FlashLoanProvider 合約與 Vault 合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。[2022/6/8 4:09:22]

聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。

慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[2019/3/12]

Tags:VAULTULTWBNBBNBSPUNK Vault (NFTX)MultiPadWBNB幣THUNDERBNB

比特幣最新價格
福布斯 2023 年度北美 30U30 精英榜中,近半數為加密行業者_福布斯

福布斯公布2023年度北美30位30歲以下精英榜,其中近半數為加密行業從業人士。具體包括:股票和加密貨幣支付服務商ChipperCash聯合創始人HamSerunjogi、去中心化交易平臺Uni.

1900/1/1 0:00:00
加密市場交易解決方案提供商 Finery Markets 完成 550 萬美元種子輪融資,G1 Ventures、gumi Cryptos 和 Shima Capital 領投_HAI

加密市場交易解決方案提供商FineryMarkets完成550萬美元種子輪融資,G1Ventures、gumiCryptos和ShimaCapital共同領投.

1900/1/1 0:00:00
WETH 脫錨 FUD:恐慌、玩笑和不安全感_ETH

作者:flowie,ChainCatcher“WETH怎么脫錨了?V神挪用ETH了?”今天中午,孫宇晨推特上的一句玩笑話被不少人當了真.

1900/1/1 0:00:00
消息人士:Tiger Global 違背為其他風投公司提供資金的承諾_SIU

據TheInformation援引消息人士報道,對沖基金TigerGlobalManagement的領導層曾于去年年初承諾以個人出資形式,向數十家風投基金投資10億美元.

1900/1/1 0:00:00
智能合約安全分析工具商業化的機會來了么?_ING

作者:Ray?Xiao,?Sally?Gu,?IOSGVentures 前言: 在9月底Paradigm官宣完成了區塊鏈安全項目Blowfish的領投又一次引起了大家對智能合約安全分析領域的廣泛.

1900/1/1 0:00:00
頭牌做市商 Alameda、Genesis 等坍塌之后,DODO 如何滿?做市需求?_DOD

原文標題:《祛魅做市商》作者:Yaoyao,DODOResearchFTX爆雷,帝國坍塌,?系列頭部平臺遭受重創,做市商和借貸成為重災區:Alameda作為加密貨幣?業最?的做市商之?.

1900/1/1 0:00:00
ads