據慢霧安全團隊情報,BNBChain上項目NimbusPlatform遭到攻擊,攻擊者獲利約278枚BNB。
攻擊過程如下:1.攻擊者首先在8天前執行了一筆交易,把20枚BNB換成NBU_WBNB再換成GNIMB代幣,然后把GNIMB代幣轉入Staking合約作質押,為攻擊作準備。
慢霧:已凍結部分BitKeep黑客轉移資金:12月26日消息,慢霧安全團隊在社交媒體上發文表示,正在對 BitKeep 錢包進行深入調查,并已凍結部分黑客轉移資金。[2022/12/26 22:08:58]
2.在8天后正式發起攻擊交易,首先通過閃電貸借出75477枚BNB并換成NBU_WBNB,然后再用這些NBU_WBNB代幣將池子里的絕大部分NIMB代幣兌換出。
慢霧:ERC721R示例合約存在缺陷,本質上是由于owner權限過大問題:4月12日消息,據@BenWAGMI消息,ERC721R示例合約存在缺陷可導致項目方利用此問題進行RugPull。據慢霧安全團隊初步分析,此缺陷本質上是由于owner權限過大問題,在ERC721R示例合約中owner可以通過setRefund Address函數任意設置接收用戶退回的NFT地址。
當此退回地址持有目標NFT時,其可以通過調用refund函數不斷的進行退款操作從而耗盡用戶在合約中鎖定的購買資金。且示例合約中存在owner Mint函數,owner可在NFT mint未達總供應量的情況下進行mint。因此ERC721R的實現仍是防君子不防小人。慢霧安全團隊建議用戶在參與NFTmint時不管項目方是否使用ERC721R都需做好風險評估。[2022/4/12 14:19:58]
3.接著調用Staking合約的getReward函數進行獎勵的提取,獎勵的計算是和rate的值正相關的,而rate的值則取決于池子中NIMB代幣和GNIMB代幣的價格,由于NIMB代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多。
慢霧:跨鏈互操作協議Poly Network遭受攻擊并非由于網傳的keeper私鑰泄漏:對于跨鏈互操作協議Poly Network遭受攻擊事件,慢霧安全團隊分析指出:本次攻擊主要在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。因此攻擊者通過此函數傳入精心構造的數據修改了EthCrossChainData合約的keeper為攻擊者指定的地址,并非網傳的是由于keeper私鑰泄漏導致這一事件的發生。[2021/8/11 1:47:48]
4.攻擊者最后將最后獲得的GNIMB代幣和擁有的NIMB代幣換成NBU_WBNB代幣后再換成BNB,歸還閃電貸獲利。此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊表示,建議在進行代幣獎計算時應確保價格來源的安全性。
Tags:NIMBBNBNIMHAINimbus Platformtogetherbnb倉庫薇拉ANIME價格blockchain錢包是哪個國家的
據第1財經報道,上海虹口法院受理一起加密貨幣“代幣”糾紛案件,原告趙某于2017年通過上海分布士投資管理有限公司員工許某投資700枚以太坊參與波卡投資.
1900/1/1 0:00:00整理:潤升,鏈捕手 “過去24小時都發生了哪些重要事件”?1、BitKeep:將全額賠付受損用戶,已啟動報警和立案程序多鏈錢包BitKeep在電報群公告中表示.
1900/1/1 0:00:00VoyagerDigitalLtd.今日宣布其運營公司VoyagerDigitalLLC選擇美國交易所BAMTradingServicesInc.作為其資產的最高和最佳出價.
1900/1/1 0:00:00據TheBlock報道,加密衛星公司Cryptosat宣布借助SpaceX發射第二顆加密衛星Crypto2.
1900/1/1 0:00:00作者:藍狐筆記 以太坊上海升級計劃于今年3月份進行,其中有一項是信標鏈開放ETH質押解鎖,也就是所謂的EIP-4895.
1900/1/1 0:00:00來源:Checkmate,?Glassnode 編譯:DeFi之道 隨著2022年混亂、動蕩和殘酷的一年即將結束,我們探索了比特幣、以太坊以及穩定幣市場的狀態.
1900/1/1 0:00:00