以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧:Spartan Protocol被黑簡析

Author:

Block

Time:2021/5/2 21:17:59

據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:

1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;

3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;

4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;

5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;

6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;

7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;

8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;

9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。

慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]

慢霧:Ribbon Finance遭遇DNS攻擊,某用戶損失16.5 WBTC:6月24日消息,Ribbon Finance 發推表示遭遇 DNS 攻擊,慢霧MistTrack通過鏈上分析發現攻擊者與今天早前的Convex Finance 攻擊者是同一個,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻擊者共用的用來調用惡意合約的錢包地址。同時分析發現,Ribbon Finance某用戶在攻擊中損失了 16.5 WBTC,具體交易為:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]

聲音 | 慢霧:Ghostscript存在多個漏洞:據慢霧區消息,Google Project Zero發布Ghostscript多個漏洞預警,遠端攻擊者可利用漏洞在目標系統執行任意代碼及繞過安全限制。Ghostscript 9.26及更早版本都受影響。軟件供應商已提供補丁程序。[2019/1/24]

美CFTC任命Jason Somensatto擔任金融技術研究部門代理總監

美國商品期貨交易委員會(CFTC)已宣布任命去中心化交易項目0x Labs律師Jason Somensatto接替梅利莎·內特拉姆(Melissa Netram)擔任金融技術研究部門LabCFTC代理總監.

Block Chain:2021/4/30 21:12:39
USDT占比特幣交易比重約為52.89%

金色財經消息,據cryptocompare數據顯示,目前比特幣交易情況按照交易幣種排名,排名名第一的是USDT,占比為52.89%;排名第二的是美元,占比為19.95%;排名第三的是BUSD,占比為6.63%;排名第...

Block Chain:2021/4/30 21:12:24
攜程加入數字人民幣支付場景

數字人民幣APP日前更新顯示,工、農、中、建、交、郵儲六大國有銀行項下均新增了攜程、郵儲生活兩個子錢包。據悉,數字人民幣可在攜程預訂交通出行酒店旅游等產品,可在郵儲生活APP郵儲食堂支付時使用.

Block Chain:2021/4/30 21:12:37
Thiel Capital董事:不要讓比特幣短期損失讓您對比特幣感到恐懼

據cryptoglobe消息,Thiel Capital董事總經理Eric Weinstein 建議投資者不要理會比特幣的短期價格波動,他在推文寫道:“不要讓比特幣的短期損失使您對比特幣,加密或分布式計算感到恐懼.

Block Chain:2021/5/2 21:17:15
BCH突破900美元關口 日內漲幅為2.44%

火幣全球站數據顯示,BCH短線上漲,突破900美元關口,現報900.03美元,日內漲幅達到2.44%,行情波動較大,請做好風險控制.

Block Chain:2021/4/29 21:10:45
Osasion歐賽數據庫API接口受限觸發區塊同步節點GAS分配合約延遲 ?

據Osasion歐賽鏈上數據監測,北京時間4月30日15:40,API端反饋數據出現異常,數據庫備份出現延遲和積攢現象,IOV194DE藍衛士協議端觸發鏈上預警,提示數據監測異動,并于15:53分46秒處理完畢.

Block Chain:2021/4/30 21:14:46
OKB突破24美元關口 日內漲幅為16.9%

歐易OKEx數據顯示,OKB短線上漲,突破24美元關口,現報24.001美元,日內漲幅達到16.9%,行情波動較大,請做好風險控制.

Block Chain:2021/5/1 21:15:52
OKB跌破38美元關口

歐易OKEx數據顯示,OKB短線下跌,跌破38美元關口,現報37.999美元,日內漲幅達到27.99%,行情波動較大,請做好風險控制.

Block Chain:2021/5/2 21:17:56
委內瑞拉將使用Petro計算社會福利金

據SputnikNews消息,委內瑞拉總統Nicolas Maduro表示,政府已批準使用Petro加密貨幣作為計算社會福利金的基礎,以解決通貨膨脹問題.

Block Chain:2021/5/2 21:17:24
上海:開展數字人民幣應用試點

上海印發《關于加快建設上海國際消費中心城市 持續促進消費擴容提質的若干措施》。其中提出,鼓勵電商平臺在流量和數據方面賦能實體商業,支持商圈、商街、品牌、商戶開展數字化全渠道營銷活動.

Block Chain:2021/4/30 21:13:28
美國10年期國債收益率升至1.663%

美國10年期國債收益率升至1.663%,為4月13日以來新高。美國10年期國債收益率報1.57%,為一個月來最低水平:行情顯示,美國10年期國債收益率報1.57%,為一個月來最低水平.

Block Chain:2021/4/29 21:11:11
DASH預計將于5月15日進行第7次減產

Tokenview數據顯示,DASH的發行總量是1890萬,每年都會減產7.14%,今年5月份,DASH將迎來第七次減產。Dash當前區塊高度為1462996,平均出塊時間為161.41s,當前算力5.1 PH/s,...

Block Chain:2021/4/30 21:13:56
ads