BTC/HKD-0.26%
ETH/HKD-0.68%
LTC/HKD-0.82%
ADA/HKD-1.65%
SOL/HKD-0.57%
XRP/HKD-0.59%金色財經報道,慢霧創始人余弦在社交媒體上表示,Ledger的一個模塊被供應鏈劫持篡改了,特別注意下這個風險,主要是不知道影響面多廣,可能不少DApp都有依賴Ledger的ledgerhq/connect-kit。大家警惕下所有DApp相關操作,注意錢包待簽名的請求信息是不是預期內的。
其它快訊:
慢霧揭秘Pickle Finance被黑過程:2020 年 11 月 22 日,以太坊 DeFi 項目 Pickle Finance 遭受攻擊,損失約 2000萬DAI。慢霧安全團隊跟進相關事件并進行分析,以下為分析簡略過程:
1、項目的 Controller 合約中的 swapExactJarForJar 函數允許傳入兩個任意的 jar 合約地址進行代幣的兌換,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用戶可以控制的變量,攻擊者利用這個特性,將 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻擊者設定的要抽取合約的 DAI 的數量,約 2000萬 DAI。
2、使用 swapExactJarForJar 函數進行兌換過程中,合約會通過傳入的 _fromJar 合約和 _toJar 合約的 token() 函數獲取對應的 token 是什么,用于指定兌換的資產。 而由于 _fromJar 合約和 _toJar 合約都是攻擊者傳入的,導致使用 token() 函數獲取的值也是可控的,這里從 _fromJar 合約和 _toJar 合約 獲取到的 token 是 DAI。
3. 此時發生兌換,Controller 合約使用 transferFrom 函數從 _fromJar 合約轉入一定量的的 ptoken,但是由于 fromJar 合約是攻擊者控制的地址,所以這里轉入的 ptoken 是攻擊者的假幣。同時,因為合約從 _fromJar 合約中獲取的 token 是 DAI,然后合約會判斷合約里的資金是否足夠用于兌換,如果不夠,會從策略池中贖回一定量的代幣 然后轉到 Controller 合約中。在本次的攻擊中,合約中的 DAI 不足以用于兌換,此時合約會從策略池中提出不足的份額,湊夠攻擊者設定的 2000萬 DAI 。
4. 兌換繼續,Controller 合約在從策略池里提出 DAI 湊夠攻擊者設定的 2000萬 DAI后,會調用 _fromJar 的 withdraw 函數,將攻擊者在第三步轉入的假 ptoken burn 掉,然后合約判斷當前合約中 _toJar 合約指定的 token 的余額是多少,由于 _toJar 合約指定的 token 是 DAI,Controller 合約會判斷合約中剩余 DAI 的數量,此時由于 第三步 Control[11/22/2020 9:39:57 PM]
分析 | 慢霧AML:韓國交易所Upbit被盜34.2萬ETH大部分停留在16個錢包地址中:北京時間昨天(11/28)下午3點開始,Upbit攻擊者開始將盜取的34.2萬ETH進行洗幣,慢霧AML通過對鏈上數據進行整理發現,目前大部分被盜的ETH停留在16個錢包地址中,少部分被轉移到交易所進行“隨機性粉塵污染”。目前所有的黑客錢包地址可以查看Etherscan匯總頁面。[11/29/2019 12:00:00 AM]
聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。
慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[3/12/2019 12:00:00 AM]
金色財經報道,區塊鏈支付公司Fnality今天正式啟動了第一階段的實時交易,使用的是英格蘭銀行所持資金的數字表示。Fnality表示已啟動英鎊Fnality支付系統,勞埃德銀行集團、桑坦德銀行和瑞銀集團參與其中.
Block Chain:12/14/2023 2:24:42 PM12月14日消息,Aave治理論壇信息顯示,關于“將治理系統從V2.5升級至V3版本”的提案已通過,本次投票共有1122272枚AAVE參與,支持率為100%,升級結果將在7天內執行.
Block Chain:12/14/2023 2:24:40 PM金色財經報道,去中心化物理基礎設施網絡(DePIN) Hivello宣布完成100萬美元的種子前融資.
Block Chain:12/14/2023 2:24:39 PM金色財經報道,PeckShield監測顯示,據社區成員報告,Zapper、Sushi的前端已被入侵。請用戶切勿與任何dApp交互.
Block Chain:12/14/2023 2:24:36 PM12:00-21:00關鍵詞:Ordinals、Coinbase國際、Paxos、新火科技 1.PeckShield:Zapper、Sushi前端已被入侵; 2.比特幣Ordinals于去年的今天誕生.
Block Chain:12/14/2023 2:24:33 PM12月14日消息,Revoke.cash于X平臺發文表示:“與Ledger ConnectKit庫集成的多個常用加密應用程序(包括Revoke.cash)已受到損害。在進一步調查過程中,我們暫時關閉了該網站.
Block Chain:12/14/2023 2:24:32 PM金色財經報道,跨鏈DEX項目Kyber Network在X平臺發文表示,出于謹慎考慮,其已禁用前端UI,直到情況明確為止.
Block Chain:12/14/2023 2:24:29 PM金色財經報道,由德意志銀行 (DBK) 支持的瑞士加密貨幣托管公司 Taurus與總部位于蘇黎世的專注于德國中小企業的金融科技貸款平臺 Teylor 合作,推動當前各種代幣化資產的趨勢.
Block Chain:12/14/2023 2:24:28 PM金色財經報道,Balancer在社交媒體上發文表示,檢測到Ledger Connect存在潛在漏洞,建議所有用戶小心,避免使用Balancer前端,直到獲得更多信息.
Block Chain:12/14/2023 2:24:26 PM金色財經報道,行情顯示,BTC短時跌破42000美元,現報41980美元,日內漲幅收窄至1.32%,行情波動較大,請做好風險控制.
Block Chain:12/14/2023 2:24:25 PM金色財經報道,Ledger在社交媒體上發文表示,已識別并刪除了Ledger Connect Kit的惡意版本。現在正在推送正版版本來替換惡意文件。暫時不要與任何dApp交互.
Block Chain:12/14/2023 2:24:24 PM金色財經報道,英國現實世界資產(RWA)區塊鏈公司Modus宣布已完成12.5萬英鎊新一輪融資,管理Layer 1網絡Ambrosius的去中心化自治組織AirDAO參投.
Block Chain:12/14/2023 2:24:22 PM