以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

慢霧:警惕DeFi挖礦釣魚授權盜幣攻擊_SWAP

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,由于DeFi挖礦項目的火熱,除了仿盤以外,目前已經出現了針對以太坊DeFi挖礦的釣魚攻擊,攻擊者通過新建一個挖礦項目,誘導用戶授權給項目本身,其實是授權給了一個攻擊者自己可控的地址,在授權完成后,用戶資金會被立即轉出。經慢霧安全團隊分析,目前該網站誘導用戶授權給地址0x59DFd93D34DFF5D36dEdD539425a7D7D2a77B3e5,該地址并為合約地址,而是一個攻擊者控制的普通的個人地址。通過區塊瀏覽器查詢顯示,已有20萬枚USDC和52枚YAMV2轉移。慢霧安全團隊提醒,用戶在操作DeFi項目時,一定要對項目本身進行足夠的了解,并需注意該項目是否通過安全審計,并在授權時,對授權對象進行核對,確認是項目方的地址,避免資金損失。

慢霧:Nomad事件中仍有超過9500萬美元被盜資金留在3個地址中:8月2日消息,慢霧監測顯示,Nomad攻擊事件中仍有超過9500萬美元的被盜資金留在3個地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120萬枚DAI、103枚WBTC等約800萬美元的加密資產,該地址也負責將1萬枚WETH轉移到另一地址以及將其他USDC轉移;第二個地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28萬枚ETH、1.02萬枚WETH、80萬DAI等約4700萬美元的加密資產;第三個地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6萬USDC后兌換為了DAI,目前有約3970萬美元的加密資產。

目前慢霧經過梳理后,無法將地址3與其他兩個地址連接起來,但這些攻擊具有相同的模式。[2022/8/2 2:53:04]

慢霧:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函數相關問題:據Multichain(AnySwap)早前消息,2022年01月18日,一個影響6個跨鏈Token的關鍵漏洞正在被利用。慢霧安全團隊進行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函數為檢查用戶傳入的Token的合法性,且未考慮并非所有underlying代幣都有實現permit函數,導致用戶資產被未授權轉出。慢霧安全團隊建議:應對用戶傳入的參數是否符合預期進行檢查,且在與其他合約進行對接時應考慮好兼容性問題。[2022/1/19 8:57:49]

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]

Tags:SWAPVSWBNBWBNBAppleSwap AIVSW價格bnb怎么換成人民幣wbnb和bnb區別和聯系

pepe最新價格
比特幣跌下1萬美元 DeFi牛市結束了嗎?_比特幣

時隔40天,比特幣再次跌下1萬美元大關。OKEx行情顯示,今天清晨7點,比特幣短時跌破10000USD大關,最低至9933USDT,24小時跌幅達到10%;截止發稿前,比特幣重新站上1萬美元大關.

1900/1/1 0:00:00
巍然說幣:比特幣3天怒砸2000點,后市該如何布局?_比特幣

巍然說幣:比特幣3天怒砸2000點,后市該如何布局?如果說前天的下跌是開胃菜,那昨天的瀑布才是正餐,比特幣單日跌幅超過10%.

1900/1/1 0:00:00
關于首發上線DMD(dmd.finance)的公告(0904)_BIKI

尊敬的用戶: BiKi平臺即將上線DMD(dmd.finance)(EOS鏈),并開放DMD/USDT交易對.

1900/1/1 0:00:00
幣虎合約2020年9月4日18:00上線BAL、CRV永續合約

尊敬的用戶: 幣虎合約將于2020年9月4日18:00上線BALUSDT、CRVUSDT永續合約,并開通逐倉/全倉1-50倍杠桿,邀您體驗!截止目前.

1900/1/1 0:00:00
VBTChain(VT)流動性挖礦產品上線VB網_VBT

尊敬的VB網用戶 VBTChain即將上線VB網交易燃燒板,并開放VT/USDT交易對,具體安排如下:VT充值開通時間:9月7日20:00:00(UTC8)VT提現開通時間:9月7日20:00:.

1900/1/1 0:00:00
IPFS創始人為原力區點贊!Filecoin太空競賽需要關注哪些數據?_FIL

9月4日,IPFS原力區受到Filecoin官方邀請,在MinerShow&Tell活動上,原力區CTO昕哥用短短的10分鐘時間,從當前的太空競賽具體數據出發.

1900/1/1 0:00:00
ads