作者:Kong
據慢霧區情報,11月4日,一個BNBChain上地址憑空鑄造了超10億美元的pGALA代幣,并通過PancakeSwap售出獲利,導致此前GALA短時下跌超20%。慢霧將簡要分析結果分享如下:
相關信息
pGALA合約地址
0x7dDEE176F665cD201F93eEDE625770E2fD911990
proxyAdmin合約地址
0xF8C69b3A5DB2E5384a0332325F5931cD5Aa4aAdA
慢霧:Apple Store惡意釣魚程序可模仿正常應用程序,盜取賬號密碼以繞過2FA:7月25日消息,慢霧首席信息安全官23pds發推提醒用戶注意Apple ID出現的最新攻擊案例,其中Apple Store出現惡意釣魚程序,通過模仿正常應用程序盜取用戶賬號和密碼,然后攻擊者把自己的號碼加入雙重認證的信任號碼,控制賬號權限,用來繞過蘋果的2FA。“加密貨幣用戶務必注意,因為目前有不少用戶、錢包的備份方案是iCloud備份,一旦被攻擊,可能造成資產損失”。[2023/7/25 15:56:56]
proxyAdmin合約原owner地址
慢霧:V神相關地址近日于Uniswap賣出3000枚以太坊:11月14日消息,據慢霧監測顯示,以太坊創始人Vitalik Buterin地址(0xe692開頭)近日在Uniswap V3上分三筆將3000枚以太坊(約400萬美元)兌換成了USDC。[2022/11/14 13:03:22]
0xfEDFe2616EB3661CB8FEd2782F5F0cC91D59DCaC
proxyadmin合約當前owner地址
0xB8fe33c4B55E57F302D79A8913CE8776A47bb24C
慢霧:BSC鏈上項目BXH遭受攻擊分析:10月30日消息,據慢霧區情報,2021年10月30日,幣安智能鏈上(BSC)去中心化交易協議BXH項目遭受攻擊,被盜約1.3億美金。經慢霧安全團隊分析,黑客于27日13時(UTC)部署了攻擊合約0x8877,接著在29日08時(UTC)BXH項目管理錢包地址0x5614通過grantRole賦予攻擊合約0x8877管理權限。30日03時(UTC)攻擊者通過攻擊合約0x8877的權限從BXH策略池資金庫中將其管理的資產轉出。30日04時(UTC)0x5614暫停了資金庫。因此BXH本次被盜是由于其管理權限被惡意的修改,導致攻擊者利用此權限轉移了項目資產。[2021/10/30 6:22:02]
簡要分析
慢霧: 警惕比特幣RBF風險:據BitMEX消息,比特幣于區塊高度666833出現陳腐區塊,并產生了一筆 0.00062063 BTC 的雙花交易。根據 BitMEX提供的交易內容來看,雙花的兩筆交易的nSequence字段的值都小于0xffffffff -1。慢霧安全團隊初步認為此次雙花交易有可能是比特幣中的RBF交易。[2021/1/20 16:38:01]
1.在pGALA合約使用了透明代理模型,其存在三個特權角色,分別是Admin、DEFAULT_ADMIN_ROLE與MINTER_ROLE。
2.Admin角色用于管理代理合約的升級以及更改代理合約Admin地址,DEFAULT_ADMIN_ROLE角色用于管理邏輯中各特權角色,MINTER_ROLE角色管理pGALA代幣鑄造權限。
3.在此事件中,pGALA代理合約的Admin角色在合約部署時被指定為透明代理的proxyAdmin合約地址,DEFAULT_ADMIN_ROLE與MINTER_ROLE角色在初始化時指定由pNetwork控制。proxyAdmin合約還存在owner角色,owner角色為EOA地址,且owner可以通過proxyAdmin升級pGALA合約。
4.但慢霧安全團隊發現proxyAdmin合約的owner地址的私鑰明文在Github泄漏了,因此任何獲得此私鑰的用戶都可以控制proxyAdmin合約隨時升級pGALA合約。
5.不幸的是,proxyAdmin合約的owner地址已經在70天前被替換了,且由其管理的另一個項目pLOTTO疑似已被攻擊。
6.由于透明代理的架構設計,pGALA代理合約的Admin角色更換也只能由proxyAdmin合約發起。因此在proxyAdmin合約的owner權限丟失后pGALA合約已處于隨時可被攻擊的風險中。
總結
綜上所述,pGALA事件的根本原因在于pGALA代理合約的Admin角色的owner私鑰在Github泄漏,且其owner地址已在70天前被惡意替換,導致pGALA合約處于隨時可被攻擊的風險中。
參考:https://twitter.com/enoch_eth/status/1589508604113354752
Tags:MINADMGALAGALMintMe.com CoinADMONKEYpgala幣最新消息gala幣未來能漲到多少
FTX的致命傷是什么?我覺得FTX這個事件還是Luna和三箭資本事件的一個延展。最早門頭溝(MtGox)當年暴雷的時候也有很多研究報告,有人發現MtGox內部有自己專門的交易賬號.
1900/1/1 0:00:00原文標題:《FTX崩盤:市場分析》撰文:ClaraMedalie、RiyadCarey和Kaiko研究團隊編譯:Blockunicorn首先是Terra的崩盤,然后是中心化加密貸款機構破產.
1900/1/1 0:00:00原文作者:StevenEhrlich,Forbes原文標題:《IsThisTheEndForSamBankman-Fried?》今年早些時候.
1900/1/1 0:00:00DeFi從數字貨幣背后的區塊鏈技術中汲取靈感,不受單一的中心化來源的控制。DeFi之所以與眾不同,是因為它將區塊鏈的使用從簡單的價值轉移擴展到更復雜的金融應用.
1900/1/1 0:00:00作者:ChenglinPuaWeb3在近期得到了許多人的關注,眾多企業紛紛布局。除了企業之外,城市之間也展開競爭。例如香港近期就對外宣布將會競爭成為全球虛擬數字資產的中心.
1900/1/1 0:00:00撰寫:LuizRamalho編譯:深潮TechFlow在過去的一周里,我瀏覽了比特幣和DeFi主義者對于FTX的崩潰的討論,這些討論內容讓我覺得很有趣.
1900/1/1 0:00:00