以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:Numbers Protocol (NUM)代幣項目遭攻擊,請用戶迅速取消對跨鏈橋的授權_DOD

Author:

Time:1900/1/1 0:00:00

據慢霧安全團隊情報,ETH鏈上的NumbersProtocol代幣項目遭到攻擊,攻擊者獲利約13,836美元。慢霧安全團隊以簡訊形式分享如下:

1.攻擊者創建了一個惡意的anyToken代幣,即攻擊合約,該惡意代幣合約的底層代幣指向NUM代幣地址;

慢霧:共享Apple ID導致資產被盜核心問題是應用沒有和設備碼綁定:5月19日消息,慢霧首席信息安全官23pds發推表示,針對共享Apple ID導致資產被盜現象,核心問題是應用沒有和設備碼綁定,目前99%的錢包、交易App等都都存在此類問題,沒有綁定就導致數據被拖走或被惡意同步到其他設備導致被運行,攻擊者在配合其他手法如社工、爆破等獲取的密碼,導致資產被盜。23pds提醒用戶不要使用共享Apple ID等,同時小心相冊截圖被上傳出現資產損失。[2023/5/19 15:13:08]

2.接著調用Multichain跨鏈橋的Router合約的anySwapOutUnderlyingWithPermit函數,該函數的功能是傳入anyToken并調用底層代幣的permit函數進行簽名批準,之后兌換出擁有授權的用戶的底層代幣給指定地址。但是由于NUM代幣中沒有permit函數且擁有回調功能,所以即使攻擊者傳入假簽名也能正常返回使得交易不會失敗,導致受害者地址的NUM代幣最終可以被轉出到指定的攻擊合約中;

慢霧:仍有大部分錢包支持eth_sign,僅少部分錢包提供安全風險警告:金色財經報道,在加密貨幣NFT板塊,越來越多的釣魚網站濫用 eth_sign 簽名功能來進行盲簽欺詐,提醒或禁用這種低級的簽名方法對于保護用戶安全是至關重要的,不少 Web3 錢包已經采取相關措施來對這種危險的簽名方法進行安全提示和限制。仍有一大部分加密錢包支持 eth_sign,其中少部分錢包提供 eth_sign 安全風險警告。如果用戶仍想要使用 eth_sign,他們可以選擇支持該功能的加密錢包。但是,用戶在使用這些錢包時需要特別注意安全警告,以確保其交易的安全性。[2023/5/11 14:57:14]

3.接著攻擊者將獲利的NUM代幣通過Uniswap換成USDC再換成ETH獲利;

慢霧:DOD合約中的BUSD代幣被非預期取出,主要是DOD低價情況下與合約鎖定的BUSD將產生套利空間:據慢霧區情報,2022 年 3 月 10 日, BSC 鏈上的 DOD 項目中鎖定的 BUSD 代幣被非預期的取出。慢霧安全團隊進行分析原因如下:

1. DOD 項目使用了一種特定的鎖倉機制,當 DOD 合約中 BUSD 數量大于 99,999,000 或 DOD 銷毀數量超過 99,999,000,000,000 或 DOD 總供應量低于 1,000,000,000 時將觸發 DOD 合約解鎖,若不滿足以上條件,DOD 合約也將在五年后自動解鎖。DOD 合約解鎖后的情況下,用戶向 DOD 合約中轉入指定數量的 DOD 代幣后將獲取該數量 1/10 的 BUSD 代幣,即轉入的 DOD 代幣數量越多獲得的 BUSD 也越多。

2. 但由于 DOD 代幣價格較低,惡意用戶使用了 2.8 個 BNB 即兌換出 99,990,000 個 DOD。

3. 隨后從各個池子中閃電貸借出大量的 BUSD 轉入 DOD 合約中,以滿足合約中 BUSD 數量大于 99,999,000 的解鎖條件。

4. 之后只需要調用 DOD 合約中的 swap 函數,將持有的 DOD 代幣轉入 DOD 合約中,既可取出 1/10 轉入數量的 BUSD 代幣。

5. 因此 DOD 合約中的 BUSD 代幣被非預期的取出。

本次 DOD 合約中的 BUSD 代幣被非預期取出的主要原因在于項目方并未考慮到 DOD 低價情況下與合約中鎖定的 BUSD 將產生套利空間。慢霧安全團隊建議在進行經濟模型設計時應充分考慮各方面因素帶來的影響。[2022/3/10 13:48:45]

此次攻擊的主要原因在于NUM代幣中沒有permit函數且具有回調功能,所以可以傳入假簽名欺騙跨鏈橋導致用戶資產被非預期轉出。

參考攻擊交易:https://etherscan.io/tx/0x8a8145ab28b5d2a2e61d74c02c12350731f479b3175893de2014124f998bff32

Tags:DODUSDBUSDETHDOD幣usdt幣怎么兌換人民幣busd幣什么時候退市reth幣下架

中幣交易所
推特2.0介紹中支付功能介紹“故意空白”,被認為是推特未來價值的關鍵_XRP

收購推特后,馬斯克今日在推特發布了公司內部關于推特2.0的規劃,其中包括,廣告即服務、視頻、加密私信、長推文、藍標驗證功能優化,但在支付功能頁面內容卻故意空白.

1900/1/1 0:00:00
Beosin:MTDAO項目方的未開源合約遭受閃電貸攻擊,損失近50萬美元_EOS

據BeosinEagleEyeWeb3安全預警與監控平臺檢測顯示,MTDAO項目方的未開源合約0xFaC064847aB0Bb7ac9F30a1397BebcEdD4879841遭受閃電貸攻擊.

1900/1/1 0:00:00
受行業環境影響,阿根廷加密交易所Lemon Cash裁員38%_LEMO

據CoinDesk報道,阿根廷加密貨幣交易所LemonCash宣布裁員38%,約100名員工,理由是行業環境充滿挑戰,風險投資市場缺乏明確的復蘇前景.

1900/1/1 0:00:00
紐約時報:FTX與美國法明頓州立銀行的關系受到調查_LIBRA

據《紐約時報》報道,FTX破產暴露出一些“奇怪”的資產,他們與美國法明頓州立銀行的關系正受到調查.

1900/1/1 0:00:00
BlockFi:因FTX事件導致公司無法照常營業,將暫停提款服務_LOC

據官方推特,加密借貸公司BlockFi宣布將暫停提款服務,要求客戶現在不要在BlockFiWallet和InterestAccounts存款.

1900/1/1 0:00:00
福布斯:Fireblocks轉移并托管的FTX剩余資產引發美國與巴哈馬管轄權爭議_福布斯

據福布斯報道,在FTX遭遇攻擊后,數字資產托管平臺Fireblocks受巴哈馬政府委托轉移并托管了價值4億美元的加密資產;整個流程只用時一個小時,通常需要一到兩周.

1900/1/1 0:00:00
ads