以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 中幣 > Info

安全團隊:New Free Dao遭遇閃電貸攻擊主因在于合約中計算獎勵的方式過于簡單_SLOPE

Author:

Time:1900/1/1 0:00:00

慢霧安全團隊對NewFreeDao今日遭遇的閃電貸攻擊進行了分析,稱此次攻擊的主要原因在于合約中計算獎勵的方式過于簡單,僅取決于調用者的余額故導致被閃電貸套利。慢霧安全團隊建議在設計獎勵方式時應采用多個因素動態計算。

安全團隊:兩個休眠4年多的地址將22982枚ETH轉移至新地址:12月19日消息,據派盾預警監測,兩個休眠地址將22982枚ETH(約合2720萬美元)轉移到兩個新地址,它們的最后一次移動是在2018年10月份(1535天前)。這些ETH源自Genesis和Poloniex。[2022/12/19 21:53:33]

攻擊過程如下:1.攻擊者首先通過閃電貸從Pancake借出了大量的WBNB,并換成了NFD代幣;2.攻擊者將第一步兌換的NFD代幣轉入攻擊合約中,攻擊合約會創建一個新的攻擊合約2并接收代幣;3.攻擊合約2調用了未開源的被黑合約中(0x8b068e22)的0x6811e3b9函數,通過反編譯該合約分析出該函數僅通過調用者的NFD代幣余額來計算獲取的獎勵并將獎勵轉給調用者,余額越多計算的獎勵就越大,攻擊合約2將在獲取獎勵后把獎勵轉移給新部署的攻擊合約,并再次調用0x6811e3b9函數獲取獎勵,通過不斷創建新的攻擊合約獲取獎勵來滾雪球套出池子里的所有代幣;4.將獲得的NFD代幣通過Pancake換成WBNB,歸還閃電貸后獲利。攻擊交易:0x1fea385acf7ff046d928d4041db017e1d7ead66727ce7aacb3296b9d485d4a26。

安全團隊:Slope Wallet (Android, Version: 2.2.2)的sentry服務存在私鑰泄露:8月4日消息,慢霧發布對 Solana 攻擊事件的分析,據 Solana 基金會提供的數據,被盜用戶種約 60% 使用 Phantom、約 30% 使用 Slope,其余使用 Trust Wallet、Coin98 Wallet 等,IOS 和 Android 均未能幸免。

在分析 Slope Wallet (Android, Version: 2.2.2) 時,發現其使用了 sentry 的服務。Sentry 是一項廣泛使用的服務,在“o7e.slope[.]finance”上運行。Sentry 的服務從 Slope 錢包中收集助記詞和私鑰等敏感數據,并在創建錢包時將其發送到 https://o7e.slope[.]finance/api/4/envelope/,并發現 Version:>=2.2.0 包中的 sentry 服務會收集助記詞發給“o7e.slope[.]finance”,而 Version:2.1.3 則沒有找到收集助記詞或私鑰的明顯行為。Slope Wallet(Android, >= Version: 2.2.0) 于 06/24/2022 之后發布,所以 Slope 該日期之后的用戶受到影響。

對于另外 60% 的使用 Phantom Wallet 用戶,分析 Phantom(版本:22.07.11_65)錢包后發現,Phantom(Android,版本:22.07.11_65)也使用 sentry 服務收集用戶信息,但目前沒有發現任何明顯的收集助記詞或私鑰的行為。[2022/8/4 2:58:18]

此前消息,NewFreeDao項目疑似遭閃電貸攻擊,攻擊者獲利4500枚BNB,并將其中的2000枚BNB兌換成55萬枚BSC鏈上的USD。

安全團隊:超5000個Solana錢包資金被盜,漏洞或影響ETH用戶:8月3日消息,區塊鏈審計安全團隊OtterSec在社交媒體上發文表示,過去幾個小時內有超過5000個Solana錢包資金被盜取,OtterSec分析顯示,這些交易是由實際所有者簽署,表明存在私鑰泄露。該漏洞還可能影響ETH用戶。[2022/8/3 2:55:23]

Tags:SLOPEENTWALSENTSLOPE價格President Dogewalv幣跑路了嗎Sentinel Protocol

中幣
NEAR生態錢包Sender完成450萬美元融資,Pantera Capital領投_NFT

NEAR生態系統的Web錢包Sender以4500萬美元估值完成450萬美元的融資,由PanteraCapital領投.

1900/1/1 0:00:00
慢霧:Transit Swap事件中轉移到Tornado Cash的資金超過600萬美元_USD

區塊鏈安全機構慢霧MistTrack對TransitSwap事件資金轉移進行跟進分析,分析顯示攻擊者轉移到TornadoCash的資金超過600萬美元.

1900/1/1 0:00:00
PraSaga關于將計算機操作系統置于區塊鏈上的方法獲得美國專利授權_PRA

據Cointelegraph報道,據美國專利商標局周二發布的一份最新公告稱,總部位于瑞士的區塊鏈初創公司PraSaga獲得了一項專利,將其名為“SagaOS”的操作系統安裝在區塊鏈上.

1900/1/1 0:00:00
數據:73.5%的以太坊節點在Bellatrix升級之前為合并做好準備_以太坊

據Cointelegraph報道,Ethernodes數據顯示,在9月6日即將到來的以太坊Bellatrix升級之前,73.5%的以太坊節點現在被標記為“合并就緒”.

1900/1/1 0:00:00
馬斯克與Twitter將在本周綜合聆訊上交鋒_馬斯克

負責審理馬斯克和推特(TWTR.N)之間訴訟的特拉華州法官安排在本周舉行一次聆訊,就一系列問題進行口頭陳述,其中包括馬斯克修改其反訴的要求.

1900/1/1 0:00:00
報告:8月份Web3行業中共發生31起重大攻擊事件,每次攻擊平均損失約701萬美元_比特幣

據CertiK發布8月份Web3行業安全報告,8月份Web3行業中共發生31起重大攻擊事件,數量和7月份相同,每次攻擊平均損失約701萬美元,比7月份的212萬美元有所增加.

1900/1/1 0:00:00
ads