加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > PEPE > Info

慢霧:DFX Finance 存在嚴重漏洞遭攻擊,攻擊者獲利逾 23 萬美元_STAK:deipool

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2022年11月11日,ETH鏈上的DFXFinance項目遭到攻擊,攻擊者獲利約231,138美元。慢霧安全團隊以簡訊形式分享如下:1.攻擊者首先調用了名為Curve的合約中的viewDeposit函數來查看合約中的存款情況,之后根據返回的存款情況來構造合適的閃電貸需要借出的錢2.緊接著繼續Curve合約的flash函數進行閃電貸,因為該函數未做重入鎖保護,導致攻擊者利用閃電貸中的flashCallback函數回調了合約的deposit函數進行存款3.存款函數外部調用了ProportionalLiquidity合約的proportionalDeposit函數,在該函數中會將第二步中借來的資金轉移回Curve合約里,并且為攻擊合約進行存款的記賬,并且為攻擊合約鑄造存款憑證4.由于利用重入了存款函數來將資金轉移回Curve合約中,使得成功通過了閃電貸還款的余額檢查5.最后調用withdraw函數進行取款,取款時會根據第三步存款時對攻擊合約記賬燃燒掉存款憑證,并以此成功取出約2,283,092,402枚的XIDR代幣和99,866枚USDC代幣獲利此次攻擊的主要原因在于Curve合約閃電貸函數并未做重入保護,導致攻擊重入了存款函數進行轉賬代幣來通過閃電貸還款的余額判斷,由于存款時有記賬所以攻擊者可以成功提款獲利。

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[2022/8/7 12:07:06]

慢霧:DEUS Finance 二次被黑簡析:據慢霧區情報,DEUS Finance DAO在4月28日遭受閃電貸攻擊,慢霧安全團隊以簡訊的形式將攻擊原理分享如下:

1.攻擊者在攻擊之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在幾個小時后攻擊者先從多個池子閃電貸借出143200000USDC。

3.隨后攻擊者使用借來的USDC在BaseV1Pair進行了swap操作,兌換出了9547716.9個的DEI,由于DeiLenderSolidex中的getOnChainPrice函數是直接獲取DEI-USDC交易對的代幣余額進行LP價格計算。因此在此次Swap操作中將拉高getOnChainPrice函數獲取的LP價格。

4.在進行Swap操作后,攻擊者在DeiLenderSolidex合約中通過borrow函數進行借貸,由于borrow函數中用isSolvent進行借貸檢查,而在isSolvent是使用了getOnChainPrice函數參與檢查。但在步驟3中getOnChainPrice的結果已經被拉高了。導致攻擊者超額借出更多的DEI。

5.最后著攻擊者在把用借貸出來DEI兌換成USDC歸還從幾個池子借出來的USDC,獲利離場。

針對該事件,慢霧安全團隊給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/4/28 2:37:18]

慢霧:Let's Encrypt軟件Bug導致3月4日吊銷 300 萬個證書:Let's Encrypt由于在后端代碼中出現了一個錯誤,Let's Encrypt項目將在撤銷超過300萬個TLS證書。詳情是該錯誤影響了Boulder,Let's Encrypt項目使用該服務器軟件在發行TLS證書之前驗證用戶及其域。慢霧安全團隊提醒:數字貨幣行業有不少站點或內部系統為安全目的而使用 Let's Encrypt 自簽證書,請及時確認是否受到影響。如有影響請及時更新證書,以免造成不可預知的風險。用戶可查看原文鏈接在線驗證證書是否受到影響。[2020/3/4]

Tags:STAKSTADEIAKIThunderstaketownstar幣總量多少deipooltaki幣怎么樣

PEPE
DOT將需求區域翻轉為阻力,圖表上DOT的下一步是什么_DOT:ADO

看漲訂單塊被翻轉為看跌斷路器在最近跌破5.73美元后,較高的時間框架市場結構看跌在FTX傳奇之后的廣泛恐慌之后,Polkadot在11月9日跌破6.3美元的支撐位.

1900/1/1 0:00:00
FTX的破產,引出加密市場6個問題,需要解決!_FTX:NAN

前一個泡沫的過度,以及加密貨幣世界的缺陷,正在暴露出來。幾天之內,他倒閉了加密貨幣市場的主要參與者之一FTX,而幣安出人意料的然后流產的救援嘗試讓投資者和監管機構感到困惑.

1900/1/1 0:00:00
美財長與印度財長聯合聲明:在加密貨幣領域需要全球范圍內的高監管標準_加密貨幣:穩定幣

金色財經報道,美國財政部長JanetL.Yellen和印度財政部長NirmalaSitharaman周五在印美經濟和金融伙伴關系第九次會議上討論了加密貨幣監管.

1900/1/1 0:00:00
比特幣為什么有再次跌16,000 美元的風險?_比特幣:比特幣最新消息新聞24小時

比特幣價格回升至1,500美元以上并攀升至17,500美元以上。BTC未能清除18,000美元的阻力并開始新的下跌。比特幣在17,000美元和17,200美元的阻力位上方開始反彈.

1900/1/1 0:00:00
明星項目周報 | Solana生態TVL暴跌;多家項目澄清無FTX相關風險敞口(11.7-11.13)_FTX:ILY

11月7日-11月13日當周,市場所有的注意力幾乎都聚焦于「FTX破產」,鏈上項目或多或少也受到了該事件的影響,比較值得關注的動態如下:受FTX事件影響.

1900/1/1 0:00:00
Gate.io 關于支持Filecash (FIC)硬分叉升級計劃的公告_GATE:https://etherscan.io

根據Filecash(FIC)官方消息,Filecash(FIC)計劃進行硬分叉升級,時間2022年11月16日12:00UTC8.

1900/1/1 0:00:00
ads