加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads

慢霧:DAO Maker Vesting合約遭黑客攻擊,攻擊者獲利近400萬美金_ETH:STINK

Author:

Time:1900/1/1 0:00:00

巴比特訊,據慢霧區情報,DAOMaker的Vesting合約遭到黑客攻擊。DeRaceToken(DERC),Coinspaid(CPD),CapsuleCoin(CAPS),ShowcaseToken(SHO)都使用了DaoMaker的分發系統,在DAOMaker中進行持有者發行時因DAOMaker合約被攻擊,即SHO參與者的分發系統中出現了一個漏洞:init未初始化保護,攻擊者初始化了init的關鍵參數,同時變更了owner,然后通過emergencyExit將目標代幣盜走,并兌換成了DAI,攻擊者最終獲利近400萬美金。

慢霧:仍有大部分錢包支持eth_sign,僅少部分錢包提供安全風險警告:金色財經報道,在加密貨幣NFT板塊,越來越多的釣魚網站濫用 eth_sign 簽名功能來進行盲簽欺詐,提醒或禁用這種低級的簽名方法對于保護用戶安全是至關重要的,不少 Web3 錢包已經采取相關措施來對這種危險的簽名方法進行安全提示和限制。仍有一大部分加密錢包支持 eth_sign,其中少部分錢包提供 eth_sign 安全風險警告。如果用戶仍想要使用 eth_sign,他們可以選擇支持該功能的加密錢包。但是,用戶在使用這些錢包時需要特別注意安全警告,以確保其交易的安全性。[2023/5/11 14:57:14]

黑客利用Vesting合約中的漏洞,將Vesting合約中的代幣提走,如下是簡要分析:

慢霧:Harmony Horizon bridge遭攻擊簡析:據慢霧安全團隊消息,Harmony Horizon bridge 遭到黑客攻擊。經慢霧 MistTrack 分析,攻擊者(0x0d0...D00)獲利超 1 億美元,包括 11 種 ERC20 代幣、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊鏈攻擊者將大部分代幣轉移到兩個新錢包地址,并將代幣兌換為 ETH,接著將 ETH 均轉回初始地址(0x0d0...D00),目前地址(0x0d0...D00)約 85,837 ETH 暫無轉移,同時,攻擊者在 BNB 鏈暫無資金轉移操作。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/6/24 1:28:30]

對Vesting合約的實現合約0xf17ca0e0f24a5fa27944275fa0cedec24fbf8ee2進行反編譯得到如下信息:

分析 | 慢霧:攻擊者拿下了DragonEx盡可能多的權限 攻擊持續至少1天:據慢霧安全團隊的鏈上情報分析,從DragonEx公布的“攻擊者地址”的分析來看,20 個幣種都被盜取(但還有一些DragonEx可交易的知名幣種并沒被公布),從鏈上行為來看攻擊這些幣種的攻擊手法并不完全相同,攻擊持續的時間至少有1天,但能造成這種大面積盜取結果的,至少可以推論出:攻擊者拿下了DragonEx盡可能多的權限,更多細節請留意后續披露。[2019/3/26]

1.Vesting合約中的init函數(函數簽名:0x84304ad7),沒有對調用者進行鑒權,黑客通過執行init函數成為Vesting合約的Owner。

2.Owner可以執行Vesting合約中的emergencyExit函數,進行緊急提款。

利用同樣的手法其攻擊其他Vesting合約,轉移如下代幣:DeRaceToken(DERC)、Coinspaid(CPD)、CapsuleCoin(CAPS)、ShowcaseToken(SHO)。

Tags:ETHSTIESTVESsteth幣最新價格STINKBEST幣9 Lives Network

fil幣價格今日行情
數字化慈善:嵌入式支付帶來哪些新思路?_區塊鏈:區塊鏈技術發展現狀和趨勢

原標題:《數字化慈善:我們可以做得更好》區塊鏈技術不僅會使在線捐贈變得更容易,還將為新的慈善籌款形式鋪平道路.

1900/1/1 0:00:00
二次方資助V2協議: 抗女巫攻擊、公平和規模化的鏈上二次方投票

經過幾個月的研究和工程實現,我們準備在今天發布二次方資助V2協議。*注:原文的發布日期為2021年6月27日HackerLink是第一個實現鏈上二次方投票和資助并使其具有可擴展性的產品.

1900/1/1 0:00:00
一文了解連續性公共物品資助_DAO:ETH

為共同利益而奉獻是神圣的。——本杰明·富蘭克林 1.公共物品和資助計劃 從文明早期階段開始,人們就一直在為公共物品而創新.

1900/1/1 0:00:00
美國基礎設施修正法案如何影響加密領域?_CRYPT:CryptoAI

在過去的幾天里,美國參議院的議員們都崩潰了,特別是在crypto領域方面。最近一項名為“美國投資法案”的立法被反復推敲,希望兩黨的意見可以達成一致.

1900/1/1 0:00:00
SushiSwap CTO:白帽出手拯救了BitDAO MISO荷蘭拍賣資金池中的3.5億美元資產_USHI:sushi幣騙局

巴比特訊,8月17日,區塊鏈投資機構Paradigm研究合伙人、著名白帽黑客samczsun撰文披露了BitDAO昨日在SushiSwapIDO平臺MISO進行的荷蘭拍賣的智能合約存在安全漏洞.

1900/1/1 0:00:00
一文了解ZKopru:使用零知識證明的Optimistic Rollup_KOP:TIMI

隱私性和可擴展性研究團隊都在填補零知識證明的前沿研究和以太坊應用開發之間的空白。我們最近研究的一個重點領域是?zkopru,這是一套為隱私交易節約gas的新協議.

1900/1/1 0:00:00
ads