以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:Moonbirds 的 Nesting Contract 存在安全隱患,建議用戶自行排查_WBNB

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧區情報反饋,Moonbirds發布安全公告,NestingContract存在安全問題。據悉,當用戶在OpenSea或者LooksRare等NFT交易市場進行掛單售賣時,賣家不能僅通過執行nesting(筑巢)來禁止NFT售賣,而是要在交易市場中下架相關的NFT售賣訂單。否則在某個特定場景下買家將會繞過Moonbirds在nesting(筑巢)時不能交易的限制。

慢霧:Poly Network再次遭遇黑客攻擊,黑客已獲利價值超439萬美元的主流資產:金色財經報道,據慢霧區情報,Poly Network再次遭遇黑客攻擊。分析發現,主要黑客獲利地址為0xe0af…a599。根據MistTrack團隊追蹤溯源分析,ETH鏈第一筆手續費為Tornado Cash: 1 ETH,BSC鏈手續費來源為Kucoin和ChangeNOW,Polygon鏈手續費來源為FixedFloat。黑客的使用平臺痕跡有Kucoin、FixedFloat、ChangeNOW、Tornado Cash、Uniswap、PancakeSwap、OpenOcean、Wing等。

截止目前,部分被盜Token (sUSD、RFuel、COOK等)被黑客通過Uniswap和PancakeSwap兌換成價值122萬美元的主流資產,剩余被盜資金被分散到多條鏈60多個地址中,暫未進一步轉移,全部黑客地址已被錄入慢霧AML惡意地址庫。[2023/7/2 22:13:22]

慢霧安全團隊經過研究發現該漏洞需要在特定場景才能產生危害屬于低風險。建議Moonbirds用戶自行排查自已nesting(筑巢)的NFT是否還在NTF市場中上架,如果已上架要及時進行下架。更多的漏洞細節請等待Moonbirds官方的披露。

慢霧:警惕 Terra 鏈上項目被惡意廣告投放釣魚風險:據慢霧區情報,近期 Terra 鏈上部分用戶的資產被惡意轉出。慢霧安全團隊發現從 4 月 12 日開始至 4 月 21 日約有 52 個地址中的資金被惡意轉出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,當前總損失約 431 萬美金。

經過慢霧安全追蹤分析確認,此次攻擊為批量谷歌關鍵詞廣告投放釣魚,用戶在谷歌搜索如:astroport,nexus protocol,anchor protocol 等這些知名的 Terra 項目,谷歌結果頁第一條看似正常的廣告鏈接(顯示的域名甚至是一樣的)實為釣魚網站。 一旦用戶不注意訪問此釣魚網站,點擊連接錢包時,釣魚網站會提醒直接輸入助記詞,一旦用戶輸入并點擊提交,資產將會被攻擊者盜取。

慢霧安全團隊建議 Terra 鏈上用戶保持警惕不要隨便點擊谷歌搜索出來的鏈接或點擊來歷不明的鏈接,減少使用常用錢包進行非必要的操作,避免不必要的資損。[2022/4/21 14:37:55]

慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:

1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;

3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;

4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;

5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;

6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;

7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;

8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;

9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[2021/5/2 21:17:59]

Tags:WBNBBNBSPTSWAPWBNB價格togetherbnb更新了嗎BSPTZonoSwap Finance

狗狗幣價格
專訪 SevenX Ventures:專注精品投資,做 Web3 的「Benchmark」_VEN

作者:秦曉峰,Odaily星球日報如今的Web3領域,活躍的風投機構林林總總,既有a16z、紅杉等傳統基金轉型而來.

1900/1/1 0:00:00
Chainlink回應LUNA預言機事件:最小精度熔斷機制被自動觸發,將吸取經驗教訓_CHA

鏈捕手消息,針對多個借貸協議稱因Chainlink的LUNA預言機暫停被攻擊事件,Chainlink方面在Discord回應稱,昨晚加密資產市場經歷了前所未有的震蕩.

1900/1/1 0:00:00
對話“加密蝙蝠俠” samczsun:成為白帽黑客是一種怎樣的體驗?_SAM

來源:WLDShow播客編譯:麟奇、郭倩雯,鏈捕手導讀:Paradigm的研究合伙人兼安全主管samczsun是一名白帽黑客,通過負責任地披露漏洞和發布教育資源,在加密生態系統中拯救了數億美元.

1900/1/1 0:00:00
晚報 | Solend 社區通過關于撤銷此前接管巨鯨賬戶的提案;網傳 Bybit 受行情影響或將整體裁員 20%-30%_NFT

整理:麟奇,鏈捕手 “過去24小時都發生了哪些重要事件”1、Solend社區關于撤銷此前接管巨鯨賬戶的提案以99.8%的支持率通過Solana生態借貸協議Solend今日發布的SLND2提案投票.

1900/1/1 0:00:00
游戲 NFT 流動性協議 AFKDAO 完成 300 萬美元私募融資,AC Capital 等參投_CAP

鏈捕手消息,游戲NFT流動性協議AFKDAO完成300萬美元私募融資,ACCapital、YGGSEA、HooLabs、AvocadoDAO、YunkoAssociation、YoubiCapi.

1900/1/1 0:00:00
晚報 | Terraform Labs內部法律團隊已于本月辭職;Yuga Labs考慮將ApeCoin遷移至其他L1_DEFI

整理:餅干,鏈捕手 “過去24小時都發生了哪些重要事件”?1、TerraformLabs內部法律團隊已于本月辭職在UST和LUNA接近歸零后.

1900/1/1 0:00:00
ads