以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧:Ledger Connect Kit事件始作俑者使用智能合約來管理惡意JS文件的訪問域名

Author:

Block

Time:12/15/2023 2:43:33 PM

金色財經報道,慢霧安全團隊在對 Ledger Connect Kit 供應鏈攻擊事件進行了深入分析,發現這次攻擊事件是由知名的 Angel Drainer 釣魚團伙發起的,并且 Angel Drainer 釣魚團伙使用智能合約來管理惡意 JS 文件的訪問域名,為了盡可能避免 Web3 用戶遭受到釣魚攻擊導致的資產損失,慢霧安全團隊聯合 Scam Sniffer 團隊通過 Angel Drainer 釣魚團伙的一系列特征識別了上千個釣魚網站,并將這些釣魚網站反饋到 eth-phishing-detect 希望通過社區的力量一同維護 Web3 行業的生態安全。

其它快訊:

慢霧:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函數相關問題:據Multichain(AnySwap)早前消息,2022年01月18日,一個影響6個跨鏈Token的關鍵漏洞正在被利用。慢霧安全團隊進行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函數為檢查用戶傳入的Token的合法性,且未考慮并非所有underlying代幣都有實現permit函數,導致用戶資產被未授權轉出。慢霧安全團隊建議:應對用戶傳入的參數是否符合預期進行檢查,且在與其他合約進行對接時應考慮好兼容性問題。[1/19/2022 11:52:36 PM]

慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[9/12/2021 6:18:07 PM]

動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[11/1/2019 12:00:00 AM]

巴西總統已簽署加密貨幣稅收法案

12月15日消息,巴西總統LuisInácio Lulada Silva已于12月12日簽署第14,754號法律,規定巴西公民需繳納其加密貨幣收入的15%的利潤。該法律將于2024年1月1日起生效.

Block Chain:12/15/2023 2:43:41 PM
AAVE突破110美元

金色財經報道,行情顯示,AAVE突破110美元,現報110.04美元,日內漲幅達到15.54%,行情波動較大,請做好風險控制.

Block Chain:12/15/2023 2:43:40 PM
Ripple在新的白皮書中加大對CBDC的公開支持

金色財經報道,Ripple于12月14日發布了一份CBDC白皮書,強調支持央銀數字貨幣。在文件中,Ripple解釋了CBDC的基礎知識、優勢和風險,以及廣泛采用的障礙。白皮書指出,CBDC有助于擴大金融普惠,簡化跨境...

Block Chain:12/15/2023 2:43:38 PM
Solana Mobile:在美國的Solana Web3手機Saga已售罄

金色財經報道,Solana Mobile在X平臺上發文表示,在美國的Solana Web3手機Saga已售罄。目前,在歐洲還有一些庫存供用戶選購.

Block Chain:12/15/2023 2:43:37 PM
幣安閃兌交易平臺已上線BONK

金色財經報道,幣安發布公告表示,幣安閃兌交易平臺已上線BONK新資產,用戶現可將BONK兌換成BTC、USDT或閃兌交易平臺支持的其他代幣.

Block Chain:12/15/2023 2:43:36 PM
Qredo因資金短缺關閉衍生品交易所Ankex

金色財經報道,加密基礎設施初創公司Qredo的現金短缺迫使其關閉了幾個月前推出的測試版混合交易項目Ankex。Genesis Global Capital前首席執行官Michael Moro在4月份受聘負責Ankex...

Block Chain:12/15/2023 2:43:35 PM
AIP-368提案開啟投票,提議使用Polygon CDK構建ApeCoin

12月15日消息,Polygon Labs首席執行官Marc Boiron在X平臺發文表示,ApeCoin今日對AIP-368提案開啟投票,該提案由Polygon Labs在10月發起.

Block Chain:12/15/2023 2:43:32 PM
幣安12月15日21:00將上線AUCTION 1-50倍 U本位永續合約

金色財經報道,幣安發布公告表示,將于2023年12月15日21:00(東八區時間)上線AUCTION 1-50倍 U本位永續合約.

Block Chain:12/15/2023 2:43:30 PM
USDT市值突破910億美元,續創歷史新高

金色財經報道,據Coingecko最新數據顯示,美元穩定幣USDT市值已突破910億美元,本文撰寫時達到91,015,644,641美元,續創歷史新高.

Block Chain:12/15/2023 2:43:28 PM
Balancer:Ledger Connect問題已修復,Balancer沒有受到影響

金色財經報道,Balancer在X平臺發文表示,昨日公布的Ledger Connect問題現已修復,Balancer沒有受到影響,前端可以安全使用。提醒用戶保持警惕,謹慎交易.

Block Chain:12/15/2023 2:43:27 PM
Web3公司BLOCKSMITH通過發行SAFE型股票期權完成第二輪天使融資

金色財經報道,Web3公司BLOCKSMITH已通過發行SAFE型股票期權完成第二輪天使融資,MZ Web3 Fund、SAKURA UNITED PLATFORM等機構參投,新資金將用于加速其產品研發工作.

Block Chain:12/15/2023 2:43:26 PM
dYdX基金會:將向10個驗證節點授權質押230萬枚DYDX

12月15日消息,dYdX 基金會發文稱,將向 10 個驗證節點授權 230 萬枚 DYDX(截至發布時,占 dYdX 基金會可授權 DYDX 總量的 88.4%).

Block Chain:12/15/2023 2:43:25 PM
ads