以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧余弦:自動化平臺/工具確實方便,但使用時務必有能力駕馭

Author:

Block

Time:12/13/2023 1:42:01 PM

金色財經報道,慢霧創始人余弦在社交媒體上表示,前幾天有人玩Atomicals資產ATOM被盜,原因是因為一些人在推特大力宣傳使用Replit這個在線編程平臺來運行atomicals-js方便自動化做Atomicals資產相關操作。

Replit本身看似沒問題,這種宣傳看似也沒什么問題,但問題出在Replit平臺的公開性及玩家的安全意識匱乏,你用的atomicals-js任何人都可以看到,包括你在其中配置的助記詞/私鑰/地址等信息。

于是通過簡單的Google Hacking等技巧就可以發現這些泄露,導致資產被盜。需要注意的是,自動化平臺或工具確實方便,使用時務必有能力駕馭。這里影響的不僅是一些玩家的Atomicals資產,我們還看到了其他鏈的銘文資產。

其它快訊:

慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[9/12/2021 6:18:07 PM]

慢霧揭秘Pickle Finance被黑過程:2020 年 11 月 22 日,以太坊 DeFi 項目 Pickle Finance 遭受攻擊,損失約 2000萬DAI。慢霧安全團隊跟進相關事件并進行分析,以下為分析簡略過程:

1、項目的 Controller 合約中的 swapExactJarForJar 函數允許傳入兩個任意的 jar 合約地址進行代幣的兌換,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用戶可以控制的變量,攻擊者利用這個特性,將 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻擊者設定的要抽取合約的 DAI 的數量,約 2000萬 DAI。

2、使用 swapExactJarForJar 函數進行兌換過程中,合約會通過傳入的 _fromJar 合約和 _toJar 合約的 token() 函數獲取對應的 token 是什么,用于指定兌換的資產。 而由于 _fromJar 合約和 _toJar 合約都是攻擊者傳入的,導致使用 token() 函數獲取的值也是可控的,這里從 _fromJar 合約和 _toJar 合約 獲取到的 token 是 DAI。

3. 此時發生兌換,Controller 合約使用 transferFrom 函數從 _fromJar 合約轉入一定量的的 ptoken,但是由于 fromJar 合約是攻擊者控制的地址,所以這里轉入的 ptoken 是攻擊者的假幣。同時,因為合約從 _fromJar 合約中獲取的 token 是 DAI,然后合約會判斷合約里的資金是否足夠用于兌換,如果不夠,會從策略池中贖回一定量的代幣 然后轉到 Controller 合約中。在本次的攻擊中,合約中的 DAI 不足以用于兌換,此時合約會從策略池中提出不足的份額,湊夠攻擊者設定的 2000萬 DAI 。

4. 兌換繼續,Controller 合約在從策略池里提出 DAI 湊夠攻擊者設定的 2000萬 DAI后,會調用 _fromJar 的 withdraw 函數,將攻擊者在第三步轉入的假 ptoken burn 掉,然后合約判斷當前合約中 _toJar 合約指定的 token 的余額是多少,由于 _toJar 合約指定的 token 是 DAI,Controller 合約會判斷合約中剩余 DAI 的數量,此時由于 第三步 Control[11/22/2020 9:39:57 PM]

慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[5/23/2020 12:00:00 AM]

蘋果聯創:從未買過股票,但買過比特幣

金色財經報道,Bitcoin News在社交媒體上稱,蘋果公司聯合創始人Stephen Gary Wozniak表示,我從未買過股票,但我買過比特幣.

Block Chain:12/13/2023 1:42:08 PM
奧特曼回歸后談AI:影響力似龍卷風無法停止,但又必須部署

金色財經報道,山姆·奧特曼11日再度談到人工智能,并將由人工智能引發的技術革命描述為“與此前不同、有點嚇人”。他強調人工智能從醫療保健到教育等領域的潛在進步,并表示“這將提升世界”.

Block Chain:12/13/2023 1:42:07 PM
Alphabet在與游戲開發商Epic Games的反壟斷案中敗訴

金色財經報道,當地時間12月11日,美國加州聯邦陪審團裁定,Google母公司Alphabet在與游戲開發商Epic Games的反壟斷訴訟中敗訴.

Block Chain:12/13/2023 1:42:06 PM
流動性激勵層項目Fluidity將于明年初上線Sui Network

12月13日消息,流動性激勵層項目Fluidity發文稱,已獲得Sui基金會資助,預計明年初在Sui上推出.

Block Chain:12/13/2023 1:42:05 PM
Smart Layer推出Cat Loot xNFT,Smart Cat NFT持有者可申請白名單

12月13日消息,Smart Layer推出Cat Loot xNFT,白名單將對Smart Cat NFT持有者開放.

Block Chain:12/13/2023 1:42:03 PM
TRM Labs:今年加密黑客攻擊損失金額估計達17億美元

金色財經報道,區塊鏈分析公司TRM Labs表示,今年迄今為止加密貨幣黑客攻擊造成的損失金額估計達17億美元,隨著今年安全措施的改善和執法力度的加大,加密貨幣黑客攻擊損失較去年的40億美元大幅減少.

Block Chain:12/13/2023 1:42:02 PM
Paradigm研究員:X出現僅點擊鏈接就能獲得用戶賬戶完全訪問權限的關鍵漏洞

12月13日消息,Paradigm研究員samczsun發文稱,社交媒體X(原Twitter)出現一個關鍵漏洞,該漏洞允許黑客通過僅點擊一個鏈接就能獲得用戶賬戶的完全訪問權限.

Block Chain:12/13/2023 1:41:59 PM
貝萊德昨日第三次與SEC會面討論其現貨比特幣ETF細節

金色財經報道,根據公開的監管備忘錄文件,貝萊德在當地時間12月11日第三次與SEC會面,討論其現貨比特幣ETF的細節,第三次會議包括貝萊德美國iShares產品主管Rachel Aquirre,其余大部分與會者是律師.

Block Chain:12/13/2023 1:41:51 PM
Web3平臺Rainbow推出Rainbow Point,向社區用戶發放Point獎勵

金色財經報道,Web3平臺Rainbow宣布推出Rainbow Point(積分),將根據用戶的鏈上活動向他們空投Rainbow Point,邀請新用戶加入Rainbow也可以賺取積分.

Block Chain:12/13/2023 1:41:50 PM
Cantor Fitzgerald CEO:持有大量Tether的國債

金色財經報道,金融服務公司Cantor Fitzgerald CEO Howard Lutnick在CNBC播客節目中表示:“我是Tether這種穩定幣的忠實粉絲,我持有他們的國債,他們有很多國債.

Block Chain:12/13/2023 1:41:49 PM
美國CFTC主席:根據現行法律,許多代幣構成商品

金色財經報道,美國商品期貨交易委員會(CFTC)主席Rostin Behnam在接受CNBC采訪時承認根據現行法律,許多代幣構成商品.

Block Chain:12/13/2023 1:41:47 PM
香港股票分析師協會主席:港府發行STO可讓普通市民參與

金色財經報道,據港媒《信報》消息,香港股票分析師協會主席鄧聲興建議,香港政府有發行綠債、銀債等債券,未來很多大型項目也有機會透過發債來集資,港府可考慮更多發債以代幣化形式發行,令普羅大眾加深對虛擬資產的認識.

Block Chain:12/13/2023 1:41:46 PM
ads