以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧創始人:如果有項目使用Thirdweb平臺開發智能合約,可能在影響之列

Author:

Block

Time:12/5/2023 11:12:15 AM

金色財經報道,慢霧創始人余弦在社交媒體上發文稱,如果有項目使用Thirdweb平臺開發智能合約,可能在影響之列(尤其是在11月22日之前),如果有用戶交互(授權)了這些項目,這些用戶的資產也可能受影響。可以按照官方建議檢查,雖然官方說沒發現真實攻擊,但恐怕很快會有,畢竟開源diff分析相對容易。

其它快訊:

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[8/7/2022 5:12:06 PM]

慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[9/12/2021 6:18:07 PM]

動態 | 慢霧區再發預警,請 DApp 開發者自查隨機數:知名 DApp EOSDice 再次由于隨機數問題被黑,攻擊者是之前攻擊 EOSDice 及 FFGame DApp 的黑客,攻擊手法也是由于使用了可控的隨機數種子,在之前(11-8號)慢霧已經預警過攻擊手法,請各位 DApp 開發者仔細核對自己的隨機數種子和算法是否可被預測,勿存在任何僥幸。[11/10/2018 12:00:00 AM]

OP Mainnet TVL突破40億美元創歷史新高

金色財經報道,據l2beat最新數據顯示,以太坊二層擴展解決方案OP Mainnet總鎖倉量(TVL)已突破40億美元,過去7天上漲6.37%,當前觸及40.7億美元,創下歷史新高.

Block Chain:12/5/2023 11:12:25 AM
Blur:借貸市場Blend新增支持Lil Pudgys

12月5日消息,Blur旗下NFT借貸市場Blend新增支持Lil Pudgys。用戶可在Lil Pudgys賺取Bidding、Listing和Lending積分.

Block Chain:12/5/2023 11:12:24 AM
加密礦企Phoenix Group在阿布扎比證交所完成3.71億美元IPO

金色財經報道,加密貨幣挖礦硬件零售商Phoenix Group在阿布扎比首次公開募股(IPO)籌集了13.6億迪拉姆(3.71億美元)后,股價飆升了50%,此次IPO吸引了120億美元資金,超額認購33倍.

Block Chain:12/5/2023 11:12:20 AM
貝萊德現貨比特幣ETF已獲得10萬美元種子資金

金色財經報道,貝萊德在向美國證券交易委員會(SEC)提交的一份新申請中披露,該投資巨頭收到了10萬美元作為其擬議中的BTC交易所交易基金的\"種子資金\".

Block Chain:12/5/2023 11:12:19 AM
與Ocean Protocol相關的巨鯨錢包將300萬枚OCEAN存入Binance

金色財經報道,據Lookonchain監測,與Ocean Protocol相關的巨鯨錢包再次向Binance存入300萬枚OCEAN(163萬美元).

Block Chain:12/5/2023 11:12:18 AM
幣安將支持BNB Smart Chain(BEP20)網絡升級及硬分叉

金色財經報道,據官方消息,幣安將支持BNB Smart Chain(BEP20)網絡升級及硬分叉,具體安排如下: 該網絡升級及硬分叉將于BNB Smart Chain網絡區塊高度34,140.

Block Chain:12/5/2023 11:12:16 AM
FLOKI:當心虛假FLOKI / TOKEN投資宣傳

金色財經報道,FLOKI在社交媒體上發文提醒用戶,當心網絡上宣傳的一些虛假FLOKI / TOKEN投資機會。為了避免資金損失,請不要訪問或連接DEX錢包到上述虛假網站.

Block Chain:12/5/2023 11:12:13 AM
hanwe.eth從Blur Bid取出2000枚ETH發送到Bybit

金色財經報道,@ai_9684xtpa在X平臺發文稱,兩分鐘前,Blur第二季空投排名第一的巨鯨hanwe.eth(@HanweChang)從Blur Bid合約中取出2000枚ETH,隨后充值進Bybit.

Block Chain:12/5/2023 11:12:10 AM
DMG Blockchain Solutions 11月產出64.7枚BTC

金色財經報道,加拿大加密貨幣技術公司DMG Blockchain Solutions公布11月運營更新,其以0.97EH/s算力產出64.7枚BTC。截至11月30日,DMG持有429枚BTC.

Block Chain:12/5/2023 11:12:09 AM
Cumberland相關地址向Kraken存入39260枚ETH

金色財經報道,據Scopescan監測,4小時前,與Cumberland相關的地址向Kraken存入了39260枚ETH(8761萬美元)。該地址在9個月前收到了這些ETH,當時ETH約為1450美元.

Block Chain:12/5/2023 11:12:08 AM
慢霧余弦:Tron錢包允許不改變地址做權限/多簽變更可能導致其被惡意利用

金色財經報道,慢霧創始人余弦在社交媒體上發文稱,被惡意多簽是Tron錢包地址較為特別的一點,只有助記詞/私鑰被盜才可能被惡意多簽,此時權限僅掌握在攻擊者手里.

Block Chain:12/5/2023 11:12:06 AM
Tether持有的BTC目前已浮盈11億美元

金色財經報道,據鏈上數據分析師余燼監測,Tether持有的BTC目前已浮盈11億美元(+85%).

Block Chain:12/5/2023 11:11:59 AM
ads