加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

慢霧:DAO Maker 的 Vesting 合約遭到黑客攻擊簡析_STI:Covesting

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧區情報,DAOMaker的Vesting合約遭到黑客攻擊。DeRaceToken(DERC),Coinspaid(CPD),CapsuleCoin(CAPS),ShowcaseToken(SHO)都使用了DaoMaker的分發系統,在DAOMaker中進行持有者發行時因DAOMaker合約被攻擊,即SHO參與者的分發系統中出現了一個漏洞:init未初始化保護,攻擊者初始化了init的關鍵參數,同時變更了owner,然后通過emergencyExit將目標代幣盜走,并兌換成了DAI,攻擊者最終獲利近400萬美金。

慢霧:Platypus再次遭遇攻擊,套利者獲取約5萬美元收益:7月12日消息,SlowMist發推稱,穩定幣項目Platypus似乎再次收到攻擊。由于在通過CoverageRatio進行代幣交換時沒有考慮兩個池之間的價格差異,導致用戶可以通過存入USDC然后提取更多USDT來套利,套利者通過這種方式套利了大約50,000美元USDC。[2023/7/12 10:50:27]

黑客利用Vesting合約中的漏洞,將Vesting合約中的代幣提走,如下是簡要分析:

慢霧:針對傳言火幣信息泄漏事件不涉及用戶賬戶與資金安全 請保持客觀冷靜對待:據官方消息,慢霧注意到近日有白帽子公開了此前一個火幣已經處理完畢的過往漏洞信息。經慢霧與火幣官方確認,火幣本著負責任披露信息的策略,對本次事件做以下說明:本次事件是小范圍內(4000人)的用戶聯絡信息泄露,信息種類不涉及敏感信息,不涉及用戶賬戶與資金安全。事件發生于2021年6月22日日本站測試環境S3桶相關人員不規范操作導致,相關用戶信息于2022年10月8日已經完全隔離,日本站與火幣全球站無關。本次事件由白帽團隊發現后,火幣安全團隊2023年6月21日(10天前)已第一時間進行處理,立即關閉相關文件訪問權限,當前漏洞已修復,所有相關用戶信息已經刪除。感謝白帽團隊對于火幣安全做出的貢獻。最后提醒請大家冷靜對待,切勿傳謠。[2023/7/1 22:12:01]

對Vesting合約的實現合約0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2進行反編譯得到如下信息:

慢霧:近期出現假冒UniSat的釣魚網站,請勿交互:5月13日消息,慢霧首席信息安全官 @IM_23pds 在社交媒體上發文表示,近期有假冒比特幣銘文錢包及交易市場平臺 UniSat 的釣魚網站出現,經慢霧分析,假網站有明顯的傳統針對 ETH、NFT 釣魚團伙的作案特征,或因近期 BRC-20 領域火熱故轉而制作有關該領域的釣魚網站,請用戶注意風險,謹慎辨別。[2023/5/13 15:01:11]

1.Vesting合約中的init函數(函數簽名:0x84304ad7),沒有對調用者進行鑒權,黑客通過執行init函數成為Vesting合約的Owner。2.Owner可以執行Vesting合約中的emergencyExit函數,進行緊急提款。

相關合約地址:

Vesting代理合約:0x2fd602ed1f8cb6deaba9bedd560ffe772eb859400xdd571023d95ff6ce5716bf112ccb752e86212167

Vesting實現合約:0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2

黑客地址:0x2708cace7b42302af26f1ab896111d87faeff92f------------------------------------------利用同樣的手法其攻擊其他Vesting合約,轉移如下代幣:DeRaceToken(DERC):0x9fa69536d1cda4a04cfb50688294de75b505a9aeCoinspaid(CPD):0x9b31bb425d8263fa1b8b9d090b83cf0c31665355CapsuleCoin(CAPS):0x03be5c903c727ee2c8c4e9bc0acc860cca4715e2ShowcaseToken(SHO):0xcc0014ccb39f6e86b1be0f17859a783b6722722f

Tags:STIINGTINVESCovestingKing of CobraValentine DogeVesta Protocol

SHIB最新價格
Terra 生態收益聚合器 ApolloDAO 私募融資 220 萬美元,Pantera Capital 等參投_TER:比特幣

鏈捕手消息,Terra生態收益聚合器ApolloDAO完成220萬美元私募融資,代幣單價為0.15美元.

1900/1/1 0:00:00
Multicoin Capital?:管理風險的 DeFi 協議更難以分叉_ULTI:AVE

原文標題:撰文:SpencerApplebaum,MulticoinCapital分析師編譯:DeFi之道這篇文章是《Layers1和Layer2的價值捕》的續作.

1900/1/1 0:00:00
波卡生態項目 UniArts 的 NFT 瀏覽器獲得 Web3 Grant_NFT:元宇宙下載

鏈捕手消息,波卡生態項目UniArtsNetwork的NFT瀏覽器UniScan被Web3foundation授予grant,并且提交的代碼已經通過了Milestone1審核.

1900/1/1 0:00:00
Avalanche基金會推出規模達2億美元的基金,加速其生態開發、增長和創新_VAL:XAVA幣

鏈捕手消息,Avalanche基金會宣布推出管理資金規模達2億美元的Blizzard基金,致力于加速Avalanche公共區塊鏈及其他建設者和用戶生態系統的開發、增長和創新.

1900/1/1 0:00:00
流動性奇點:Tokemak及其可持續流動性協議_TOK:DEF

作者:BenGiove 編譯:巴比特 DeFi依靠流動性運行。無論是去中心化交易所,貨幣市場,還是穩定幣,流動性都是推動這些應用的必要燃料.

1900/1/1 0:00:00
EOS 基金會向 Defibox、EOSDT 等 11 個項目各捐贈 10 萬美元的 EOS_EOS:DEFI

鏈捕手消息,EOS基金會發起者YvesLaRose發推特稱,EOS基金會再次向11個項目各捐贈10萬美元的EOS,總額達110萬美元,以支持EOSDeFi生態系統的發展.

1900/1/1 0:00:00
ads