加密貨幣交易所 加密貨幣交易所
Ctrl+D 加密貨幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧安全報告:上周加密領域損失超9000萬美元資金

Author:

Block

Time:4/1/2024 2:25:59 AM

4月1日消息,慢霧發布每周安全報告,上周加密領域損失超9000萬美元資金。其中Prisma Finance因黑客攻擊造成約1160萬美元損失;Munchables因內部操縱損失約6280萬美元;ZongZiFa因閃電貸攻擊損失約22.9萬美元;Curi生態系統的RWA基礎設施因合約邏輯缺陷損失約1600萬美元。

其它快訊:

慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:

1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;

3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;

4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;

5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;

6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;

7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;

8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;

9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[5/2/2021 10:37:15 AM]

慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[5/23/2020 12:00:00 AM]

金色獨家 慢霧安全團隊:有至少6種途徑導致 EOS 私鑰被盜:針對 EOS 私鑰被盜事件,金色財經特邀請慢霧安全團隊對此事進行解讀,慢霧安全團隊表示:EOS 投票關鍵期頻發私鑰被盜問題,慢霧安全團隊綜合 Joinsec Red Team 攻防經驗及地下黑客威脅情報分析,可能的被盜途徑有:

1、使用了不安全的映射工具,映射使用的公私鑰是工具開發者(攻擊者)控制的,當 EOS 主網上線后,攻擊者隨即 updateauth 更新公私鑰;

2、映射工具在網絡傳輸時沒有使用 SSL 加密,攻擊者通過中間人的方式替換了映射使用的公私鑰;

3、使用了不安全的 EOS 超級節點投票工具,工具開發者(攻擊者)竊取了 EOS 私鑰;

4、在不安全的 EOS “主網”、錢包上導入了私鑰,攻擊者竊取了 EOS 私鑰;

5、用戶存儲私鑰的媒介不安全,例如郵箱、備忘錄等,可能存在弱口令被攻擊者登錄竊取到私鑰;

6、在手機、電腦上復制私鑰時,被惡意軟件竊取。

同時,慢霧安全團隊提醒用戶自查資產,可使用公鑰(EOS開頭的字符串)在 https://eosflare.io/ 查詢關聯的賬號是否無誤,余額是否準確。如果發現異常并確認是被盜了,可參考 EOS 佳能社區 Bean 整理的文檔進行操作 https://bihu.com/article/654254[6/14/2018 12:00:00 AM]

Sunday Funday在ORCAT上線4小時后收到758萬枚ORCAT

金色財經報道,據鏈上分析師@ai_9684xtpa監測,BOME TOP1持有者Sunday Funday似乎正深度參與Solana Meme新項目ORCAT.

Block Chain:4/1/2024 3:05:37 AM
5億枚XRP從托管錢包中解鎖

金色財經報道,據Whale Alert監測,北京時間10:51,500,000,000枚XRP(314,874,965美元)從托管中解鎖.

Block Chain:4/1/2024 2:57:08 AM
gm.ai公布代幣經濟學,測試版最早將于下周開放

4月1日消息,Whales Market創始人推出的AI項目gm.ai在社交媒體上發文表示,基金會計劃的代幣經濟學中.

Block Chain:4/1/2024 2:42:51 AM
Balancer:當前協議全網TVL約為13億美元,主網占比超四分之三

金色財經報道,Balancer發布報告,數據顯示當前協議全網TVL約為13億美元,其中Balancer主網TVL約為9.916億美元,占比約為75.98%.

Block Chain:4/1/2024 2:42:49 AM
某巨鯨花費551.37枚ETH買入3895萬枚DEGEN

金色財經報道,據Lookonchain監測,某巨鯨再次將552枚ETH(200萬美元)橋接至Base,并花費551.37枚ETH(200萬美元)以0.052美元的價格購買3895萬枚DEGEN.

Block Chain:4/1/2024 2:34:01 AM
ZKFair將啟動通縮機制,10%手續費用于ZKF回購銷毀

4月1日消息,ZKFair官方宣布,根據社區投票結果,將于下周正式開啟通縮機制,未來ZKFair 10%的Gas fee利潤將用于ZKF的回購和銷毀.

Block Chain:4/1/2024 2:33:57 AM
Ordinals創始人:ord 0.17.0版本已發布,包含符文的最終實現

金色財經報道,Ordinals創始人Casey發布推文宣布,ord 0.17.0版本已發布,包含符文的最終實現.

Block Chain:4/1/2024 2:18:10 AM
Upbit冷錢包“Mr.100”本周末購買900多枚比特幣

金色財經報道,據HODL15Capital統計,神秘地址“Mr.100”這個周末很活躍,但購買模式發生了變化。本周末購買了900多枚比特幣.

Block Chain:4/1/2024 2:10:30 AM
Theta EdgeCloud將于Q2推出,發布時將支持目前主流的AI模型

金色財經報道,去中心化流媒體平臺Theta Network宣布其EdgeCloud服務即將于第二季度推出,屆時將支持包括Stable Diffusion、Llama 2、Mistral等多種熱門AI模型.

Block Chain:4/1/2024 2:03:13 AM
Ordinals創始人發布創世符文,將在減半后持續鑄造約四年

4月1日消息,Ordinals創始人Casey發布創世符文UNCOMMON?GOODS,將在減半后開放鑄造,直至下一個減半區塊(ending on the next halving block),即限區塊不限量的符文.

Block Chain:4/1/2024 1:38:21 AM
1confirmation今年2月斥資100萬美元買入的DEGEN現已價值1.05億美元

4月1日消息,據Nansen數據顯示,1confirmation于今年2月初買入價值100萬美元的DEGEN,當時買入均價為0.00054111美元,目前該筆投資價值約1億美元.

Block Chain:4/1/2024 1:38:20 AM
Polygon Labs CEO:L3剝奪了以太坊的價值和安全性

金色財經報道,Polygon Labs首席執行官Marc Boiron表示,L3網絡只是把價值從以太坊轉移到構建L3的L2網絡上,并不需要L3來擴展。他認為以太坊的價值并不完全取決于L2網絡.

Block Chain:4/1/2024 1:31:09 AM
ads