以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

安全公司:Zabu Finance遭受閃電貸攻擊簡析,因其抵押模型與 SPORE 代幣不兼容導致的_ABU

Author:

Time:1900/1/1 0:00:00

巴比特訊,據慢霧區情報,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家。

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

安全公司:山寨版WhatsApp和Telegram應用程序正試圖竊取加密貨幣:3月20日消息,網絡安全研究公司ESET Research發現有不法分子正在利用包含惡意軟件的山寨版Telegram和WhatsApp應用程序以試圖盜取加密貨幣。

此惡意軟件可以將受害者在聊天消息中發送的加密貨幣錢包地址切換到屬于攻擊者的地址。一些剪貼器(Clippers)濫用光學字符識別從截圖中提取文本,并竊取加密貨幣錢包恢復短語。除了剪貼器,ESET還發現遠程訪問木馬程序與惡意Windows版本的WhatsApp和Telegram捆綁在一起。

據悉,Clippers是一種惡意軟件,可以竊取或修改剪貼板的內容。這是ESET Research第一次發現Android Clippers專門針對即時消息。從這些山寨應用程序使用的語言來看,它們背后的運營商似乎主要針對的是中文用戶。(Security Brief)[2023/3/20 13:14:49]

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

網絡安全公司Red Balloon要求面試者破解包含加密貨幣的硬盤:金色財經報道,在挑選安全人員時,網絡安全公司Red Balloon Security要求面試者解鎖包含比特幣的加密硬盤。任何破解加密硬盤的人都可以獲得0.1337 BTC,約合4800美元。據稱,該公司向幾乎所有申請人都發送了測試包,但成功率約為1%。[2021/1/19 16:28:40]

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

動態 | 網絡安全公司在Make-A-Wish基金會網站上檢測到加密惡意軟件:據cointelegraph消息,近日,網絡安全公司Trustwave發布的一份報告稱,黑客已經通過加密劫持惡意軟件感染了全球非營利組織Make-A-Wish基金會的網站。據Trustwave研究人員稱,加密惡意軟件設法將一個JavaScript(JS)礦工CoinImp納入域名worldwish.org,以便非法挖掘以隱私為特點的加密貨幣 Monero(XMR)。與臭名昭著的Monero采礦軟件CoinHive類似,CoinIMP據報道利用網站訪問者的計算能力挖掘加密貨幣。

根據該報告,CoinImp腳本通過drupalupdates.tk域感染了該網站,該域與另一個自2018年5月以來利用關鍵Drupal漏洞破壞網站的廣告系列相關聯。研究人員指出,最近檢測到的活動部署了許多技術來逃避檢測,包括改變其已經混淆的域名,以及WebSocket代理中的不同域和IP 。Trustwave聯系了Make-A-Wish以報告加密劫持攻擊,但基金會沒有回應。在Trustwave試圖訪問基金會后不久,惡意注入的腳本被刪除。[2018/11/21]

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

參考:

攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

Tags:ABUSPOPOROREShiba ShabuSPORE幣porto幣最新消息FORE價格

幣安下載
Gavin Wood:深入研究XCM底層設計和執行模型_XCV

作為波卡生態共識系統之間交流思想的語言,XCM的主要性不容分說。在《GavinWood:詳解跨共識消息格式XCM設計原理與運轉機制》一文中,GavinWood對于XCM設計原理與運轉機制進行了非.

1900/1/1 0:00:00
研究 | 淺析聯邦學習框架_ING

▲?聯邦學習問題回顧 前文提及,于2016年,Google提出了用于訓練輸入法模型的新型方式,稱為「聯邦學習」.

1900/1/1 0:00:00
區塊鏈初創公司Moonstake加入IBM創業孵化器計劃_區塊鏈

據Cryptoninjas消息,9月24日,質押池提供商Moonstake宣布加入IBMHyperProtectAccelerator.

1900/1/1 0:00:00
PayPal發布其“超級應用”,整合支付、數字錢包、加密功能_PAY

巴比特訊,PayPal近期一直在談論其“超級應用”計劃,最近告訴投資者其即將推出的數字錢包和支付應用已經開始發布.

1900/1/1 0:00:00
法院將對加密旁氏騙局Finiko創始人及其副總裁的拘留期限延長至11月28日_NIKO

據Bitcoin.com消息,俄羅斯境內韃靼斯坦共和國地區法院延長了對KirillDoronin的拘留,他是俄羅斯近年來最大的加密龐氏騙局Finiko的創始人.

1900/1/1 0:00:00
九家銀行業協會:巴塞爾草案規則使銀行交易加密貨幣成本過高_COL

據Cointelegraph9月23日消息,今年6月,巴塞爾銀行委員會發布了一份咨詢文件,為比特幣設定了1250%的風險權重,意味著銀行每有1美元的比特幣風險就需要持有1美元的資本.

1900/1/1 0:00:00
ads