金色財經報道,慢霧創始人余弦就Munchables遭受攻擊一事在X平臺發文表示,Blast上的這個協議Munchables被盜6250萬美元,損失真大了。按鏈上偵探ZachXBT的調查,是因為他們的一位開發者是朝鮮黑客,這是我們遇到的至少第二起DeFi類項目遭遇的這類情況了。核心開發者偽裝潛伏很久,獲得整個team的信任,時機一到就下手了,毫不留情。受害者恐怕不少,我們會緊密跟進。
金色財經此前報道,Blast生態項目Munchables遭攻擊,損失約6230萬美元。
其它快訊:
慢霧安全預警:Solana出現惡意合約授權釣魚事件 可轉走用戶全部原生資產:3月5日消息,Solana上出現多起授權釣魚事件。攻擊者批量給用戶空投 NFT (圖 1) ,用戶通過空投 NFT 描述內容里的鏈接 (www_officialsolanarares_net) 進入目標網站,連接錢包(圖 2),點擊頁面上的“Mint”,出現批準提示框(圖 3)。注意,此時的批準提示框并沒有什么特別提示,當批準后,該錢包里的所有 SOL 都會被轉走。當點擊“批準”時,用戶會和攻擊者部署的惡意合約交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v
該惡意合約的功能最終就是發起“SOL Transfer”,將用戶的 SOL 幾乎全部轉走。從鏈上信息來看,該釣魚行為已經持續了幾天,中招者在不斷增加。
提醒:1. 惡意合約在用戶批準(Approve)后,可以轉走用戶的原生資產(這里是 SOL),這點在以太坊上是不可能的,以太坊的授權釣魚釣不走以太坊的原生資產(ETH),但可以釣走其上的 Token。于是這里就存在“常識違背”現象,導致用戶容易掉以輕心。
2. Solana 最知名的錢包 Phantom 在“所見即所簽”安全機制上存在缺陷(其他錢包沒測試),沒有給用戶完備的風險提醒。這非常容易造成安全盲區,導致用戶丟幣。(慢霧區)[3/5/2022 12:21:43 AM]
慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊:據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。
本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。
一)xBNTa 合約攻擊分析
1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。
2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的
3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。
二)xSNXa 合約攻擊分析
1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。
2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取
3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。
總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。[5/13/2021 10:52:08 AM]
聲音 | 慢霧安全團隊:區塊鏈生態系統自愈能力其實很強:據火訊財經報道,慢霧安全團隊在回應于佳寧關于區塊鏈生態安全問題最嚴重的情況時表示:“區塊鏈生態安全發生危險最嚴重的就是團隊資金破產及信譽破產,但是,有時候安全這東西也沒那么夸張,一個生態之所以是生態,就具備生態的一個屬性:自愈能力其實很強。”[7/3/2018 12:00:00 AM]
金色財經報道,針對X用戶Liron Shapira“Farcaster消息存儲在不使用區塊鏈技術的集線器,Farcaster不是真正的區塊鏈用例”的觀點.
Block Chain:3/27/2024 1:44:09 AM金色財經報道,根據 DappRadar 的數據,截至3月26日的30天內,Solana鏈上的 DApp 交易量增長了 334%。相比之下,其競爭對手BNB Chain和Arbitrum的增長率分別為146%和82%.
Block Chain:3/27/2024 1:44:01 AM3月27日消息,10x Research官方表示,將推出一個山寨幣投資組合模型,用于持有能在6到12個月內獲得10倍回報的頭寸.
Block Chain:3/27/2024 1:36:15 AM金色財經報道,Polygon前創始人、Avail創始人Anurag Arjun在社交媒體表示,與Eigenlayer這樣的項目相比,Babylon被嚴重低估.
Block Chain:3/27/2024 1:28:27 AM金色財經報道,Coinbase副總裁Max Branzburg宣布,Coinbase計劃將更多客戶和企業USDC穩定幣賬戶轉移到其以太坊Layer2區塊鏈Base,旨在降低費用并縮短結算時間.
Block Chain:3/27/2024 1:28:26 AM金色財經報道,據官方公告,Bithumb將于韓國時間3月27日14:00開放Siacoin(SC)韓元交易對交易.
Block Chain:3/27/2024 1:28:19 AM3月27日消息,周二,一個環保社區團體向Stronghold Digital Mining Inc (SDIG.O) 提起了訴訟,聲稱該公司位于賓夕法尼亞東北部的比特幣礦場利用廢煤和舊輪胎進行能源燃燒,導致附近社區受...
Block Chain:3/27/2024 1:06:24 AM金色財經報道,根據S3 Partners最新發布的報告,今年迄今,加密貨幣概念股的總空頭頭寸已增至近110億美元,其中超過80%的空頭頭寸集中在“比特幣持倉大戶”微策投資MicroStrategy和數字貨幣交易所Co...
Block Chain:3/27/2024 12:57:56 AM金色財經報道,據HODL15Capital監測,3月26日,美國現貨比特幣ETF資金流入分別為:ARKB凈流入7360萬美元,EZBC凈流入2600萬美元,GBTC凈流出2.12億美元,BITB凈流入1700萬美元.
Block Chain:3/27/2024 12:48:53 AM3月27日消息,Blast 生態 DeFi 協議 Juice Finance 官方表示,正在評估 Munchables 漏洞,同時正評估有關如何轉移資金的所有選項.
Block Chain:3/27/2024 12:39:56 AM金色財經報道,據彭博社援引知情人士報道,區塊鏈和高性能計算領域科技公司 Bitdeer Technologies Group(納斯達克:BTDR)正在與私人信貸公司進行約 1 億美元的融資談判.
Block Chain:3/27/2024 12:19:50 AM金色財經報道,據官方消息,Coinbase將Solana區塊鏈上的資產Shadow Token (SHDW)、Neon EVM (NEON) 列入上幣路線圖.
Block Chain:3/27/2024 12:11:34 AM