加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > MANA > Info

慢霧:pGALA 事件根本原因系私鑰明文在 GitHub 泄露_MIN:GALA

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,11月4日,一個BNBChain上地址憑空鑄造了超10億美元的pGALA代幣,并通過PancakeSwap售出獲利,導致此前GALA短時下跌超20%。慢霧分析結果如下:

1.在pGALA合約使用了透明代理模型,其存在三個特權角色,分別是Admin、DEFAULT_ADMIN_ROLE與MINTER_ROLE。

慢霧:Harmony Horizon bridge遭攻擊簡析:據慢霧安全團隊消息,Harmony Horizon bridge 遭到黑客攻擊。經慢霧 MistTrack 分析,攻擊者(0x0d0...D00)獲利超 1 億美元,包括 11 種 ERC20 代幣、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊鏈攻擊者將大部分代幣轉移到兩個新錢包地址,并將代幣兌換為 ETH,接著將 ETH 均轉回初始地址(0x0d0...D00),目前地址(0x0d0...D00)約 85,837 ETH 暫無轉移,同時,攻擊者在 BNB 鏈暫無資金轉移操作。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/6/24 1:28:30]

2.Admin角色用于管理代理合約的升級以及更改代理合約Admin地址,DEFAULT_ADMIN_ROLE角色用于管理邏輯中各特權角色,MINTER_ROLE角色管理pGALA代幣鑄造權限。

慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。

MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。

慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]

3.在此事件中,pGALA代理合約的Admin角色在合約部署時被指定為透明代理的proxyAdmin合約地址,DEFAULT_ADMIN_ROLE與MINTER_ROLE角色在初始化時指定由pNetwork控制。proxyAdmin合約還存在owner角色,owner角色為EOA地址,且owner可以通過proxyAdmin升級pGALA合約。

分析 | 慢霧:韓國交易所 Bithumb XRP 錢包也疑似被黑:Twitter 上有消息稱 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盜 20,000,000 枚 XRP(價值 $6,000,000),通過慢霧安全團隊的進一步分析,疑似攻擊者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 時間 03/29/2019?13:46 新建并激活,此后開始持續 50 分鐘的“盜幣”行為。此前慢霧安全團隊第一時間披露 Bithumb EOS 錢包(g4ydomrxhege)疑似被黑,損失 3,132,672 枚 EOS,且攻擊者在持續洗幣。更多細節會繼續披露。[2019/3/30]

4.但慢霧安全團隊發現proxyAdmin合約的owner地址的私鑰明文在Github泄漏了,因此任何獲得此私鑰的用戶都可以控制proxyAdmin合約隨時升級pGALA合約。

5.proxyAdmin合約的owner地址已經在70天前被替換了,且由其管理的另一個項目pLOTTO疑似已被攻擊。

6.由于透明代理的架構設計,pGALA代理合約的Admin角色更換也只能由proxyAdmin合約發起。因此在proxyAdmin合約的owner權限丟失后pGALA合約已處于隨時可被攻擊的風險中。

綜上所述,pGALA事件的根本原因在于pGALA代理合約的Admin角色的owner私鑰在Github泄漏,且其owner地址已在70天前被惡意替換,導致pGALA合約處于隨時可被攻擊的風險中。

Tags:MINADMALAGALAalchemint-standardsADMONKEYALAB價格pgala幣最新消息

MANA
HackVC 合伙人講述投資 SBF 的經歷:四年前我就知道他拿別人的錢不顧一切地冒險_SAM:Galaxy Surge

來源:AlexanderPack推文編譯:倩雯,ChainCatcher4年前,我是第一個嘗試投資SBF的風險投資人,當時FTX甚至還沒有推出。我與CNBC分享了我的一些故事,但還有更多更多.

1900/1/1 0:00:00
Curve 穩定幣設計白皮書(中英文參照版本)_THE:ICE

作者:MichaelEgorov,CurveFinance編譯:JamesX,iZUMiResearch Overview Thedesignofthestablecoinhasfewconce.

1900/1/1 0:00:00
WeMade 已正式推出與 USDC 1:1 錨定的穩定幣 WEMIX

韓國游戲巨頭Wemade已于周六發行了1100萬個與USDC1:1錨定的WEMIX穩定幣,為了將穩定幣的價值保持在1美元,Wemade激活了DIOS協議,該協議負責發行和銷毀WEMIX.

1900/1/1 0:00:00
X2Y2 試水借貸,NFT 平臺戰爭邁入新格局?_NFT:TFI

作者:加密愛好者June自NFT在加密世界嶄露頭角以來,OpenSea就一直穩居NFT交易平臺的王座。不過,這種一家獨大的局面近期出現了動搖.

1900/1/1 0:00:00
Solana 基金會:Solana 網絡依舊表現良好,將定期更新 FTX 事件對財務和網絡的影響_SOL:sol幣還有希望嗎

Solana基金會發文表示,許多社區成員在FTX事件后詢問網絡的健康狀況,總體而言,盡管處理的交易較平時更復雜,但Solana網絡依舊表現良好.

1900/1/1 0:00:00
Web3 策略游戲創作者平臺 Theia Studios 完成 240 萬美元融資,Plum Ventures 等參投_WEB:DODO幣

Web3策略游戲創作者平臺TheiaStudios宣布完成240萬美元新一輪融資,Hashed、Snackclub、IVC、MintVentures、Taureon、ArcanumCapital.

1900/1/1 0:00:00
ads