鏈捕手消息,據慢霧區分析,BSC上的DeFi項目EGDFinance項目遭受黑客攻擊,導致其池子中資金被非預期的取出。慢霧安全團隊對此進行分析:
慢霧安全:Quiuixotic 出現嚴重漏洞,請相關用戶盡快取消授權:據慢霧安全團隊情報,2022年7月1日,Optimism生態最大NFT平臺Quiuixotic出現嚴重漏洞,大量用戶資產被盜,請在該市場上進行過交易的用戶盡快取消授權。
在市場合約的fillSell Order函數中僅對賣單進行了檢查,并未對buyer的買單做檢查。故攻擊者首先創建了任意的NFT合約,調用fillSellOrder函數生成賣單,將buyer參數傳為受害者地址、payment ERC20參數傳為需要盜取的代幣地址,即可將對該市場合約有授權的用戶的代幣轉走獲利。[2022/7/1 1:44:30]
1.由于EGD_Finance合約中獲取獎勵的claimAllReward函數在計算獎勵時會調用getEGDPrice函數來進行計算EGD的價格,而getEGDPrice函數在計算時僅通過pair里的EGD和USDT的余額進行相除來計算EGD的價格
動態 | 慢霧安全團隊發布門羅幣攻擊嚴重漏洞預警:慢霧安全團隊注意到,門羅幣修復新型假充值攻擊漏洞,問題出現在錢包處理隱身地址(stealth address)收款的校驗機制上。隱身地址是門羅幣匿名的關鍵機制之一,如果使用了這個機制來接收用戶的匿名轉賬,攻擊者可以向隱身地址發起惡意構造的重復轉賬,交易所錢包沒對這些重復轉賬進行正確性校驗的話,就可能會導致“假充值”攻擊發生,從而造成嚴重損失。[2018/9/27]
2.攻擊者利用這個點先閃電貸借出池子里大量的USDT,使得EGD代幣的價格通過計算后變的很小,因此在調用claimAllReward函數獲取獎勵的時候會導致獎勵被計算的更多,從而導致池子中的EGD代幣被非預期取出
動態 | 慢霧安全團隊預警:EOS智能合約遭受溢出攻擊:據慢霧安全團隊消息,EOS Fomo3D 游戲合約遭受溢出攻擊,資金池變成負數,由于合約未開源無法確認更多細節,請注意風險。慢霧安全團隊呼吁 EOS 智能合約安全需引起重視。[2018/7/25]
本次事件是因為EGD_Finance的合約獲取獎勵時計算獎勵的喂價機制過于簡單,導致代幣價格被閃電貸操控從而獲利。參考攻擊交易鏈接可點擊此處。
Tags:FINANAN門羅幣FINFlex FinanceRelite Finance門羅幣cpu算力表amd.e2.3200Sirius Finance
作者:BuidlerDAOJason|@Jason_chen998|研究員Frank|@MonolithMatrix|BuidlerDAO研究員Move小王子|知乎:手把手寫Move智能合約新一.
1900/1/1 0:00:00作者:0x711,BlockBeats8月31日,V神在其社交平臺表示,其近十年所有文字內容組成的文集《ProofofStake》數字版和實物版將出版.
1900/1/1 0:00:00鏈捕手消息,美國媒體CNBC近日獲取一份FTX內部文件,顯示在2021年,該交易所收入為10.2億美元,較前一年的8900萬美元增長1046%,經營利潤為2.72億美元,凈利潤為3.88億美元.
1900/1/1 0:00:00鏈捕手消息,以太坊基礎設施開發公司ConsenSys致信美國財政部,在公開信中講述公司的發展歷史和目前的規模,以及以太坊網絡和去中心化開發者的現狀.
1900/1/1 0:00:00作者:VitalikButerin原標題:《OnRadicalMarkets》發表時間:2018年4月20日最近.
1900/1/1 0:00:00作者:VitalikButerin原標題:《HardForks,SoftForks,DefaultsandCoercion》發表時間:2017年3月14日在區塊鏈的相關話題討論中.
1900/1/1 0:00:00