買以太坊 買以太坊
Ctrl+D 買以太坊
ads
首頁 > 區塊鏈 > Info

慢霧安全報告:上周加密領域損失超9000萬美元資金

Author:

Block

Time:4/1/2024 2:28:12 AM

4月1日消息,慢霧發布每周安全報告,上周加密領域損失超9000萬美元資金。其中Prisma Finance因黑客攻擊造成約1160萬美元損失;Munchables因內部操縱損失約6280萬美元;ZongZiFa因閃電貸攻擊損失約22.9萬美元;Curi生態系統的RWA基礎設施因合約邏輯缺陷損失約1600萬美元。

其它快訊:

慢霧:美國演員SethGreen的NFT遭釣魚攻擊,資金已跨鏈到 BTC 并混幣:5月18日消息,美國演員SethGreen遭遇釣魚攻擊致4個NFT(包括1個BAYC、2個MAYC和1個Doodle)被盜,釣魚者地址已將NFT全部售出,獲利近160枚ETH(約33萬美元)。

慢霧MistTrack對0xC8a0907開頭的釣魚地址分析后,發現總共有8個用戶的NFT被盜,包含MAYC、Doodle、BAYC、VOX等12類NFT,全部售出后總獲利194ETH。同時,該釣魚地址初始資金0.188ETH來自Change NOW。釣魚者地址將大部分ETH轉換為renBTC后跨鏈到6個BTC地址,約14BTC均通過混幣轉移以躲避追蹤。NFT釣魚無處不在,請大家保持懷疑,提高警惕。[5/18/2022 11:02:39 AM]

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊:據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。[5/13/2021 10:52:08 AM]

動態 | 慢霧區:已修復EOS智能合約底層asset類溢出缺陷:據慢霧區消息, EOS智能合約底層asset類存在溢出缺陷,目前 EOSIO v1.1.4版本已修復該問題。如果智能合約中使用到了 asset的乘法操作,建議更新對應的代碼并重新編譯合約。因為像 asset這樣的工具代碼是靜態編譯進合約中的,必須重新編譯才能解決其中的安全隱患。[8/9/2018 12:00:00 AM]

Wintermute過去7小時Binance存入500萬ARB,過去一周已拋售2,209萬ARB

金色財經報道,據Spot On Chain監測,Wintermute Trading在過去7小時內以約1.65美元的價格向Binance進一步存入了500萬ARB(約合824萬美元).

Block Chain:4/1/2024 3:13:52 AM
Sunday Funday在ORCAT上線4小時后收到758萬枚ORCAT

金色財經報道,據鏈上分析師@ai_9684xtpa監測,BOME TOP1持有者Sunday Funday似乎正深度參與Solana Meme新項目ORCAT.

Block Chain:4/1/2024 3:05:28 AM
5億枚XRP從托管錢包中解鎖

金色財經報道,據Whale Alert監測,北京時間10:51,500,000,000枚XRP(314,874,965美元)從托管中解鎖.

Block Chain:4/1/2024 2:57:08 AM
gm.ai公布代幣經濟學,測試版最早將于下周開放

4月1日消息,Whales Market創始人推出的AI項目gm.ai在社交媒體上發文表示,基金會計劃的代幣經濟學中.

Block Chain:4/1/2024 2:43:21 AM
Balancer:當前協議全網TVL約為13億美元,主網占比超四分之三

金色財經報道,Balancer發布報告,數據顯示當前協議全網TVL約為13億美元,其中Balancer主網TVL約為9.916億美元,占比約為75.98%.

Block Chain:4/1/2024 2:43:19 AM
ZKFair將啟動通縮機制,10%手續費用于ZKF回購銷毀

4月1日消息,ZKFair官方宣布,根據社區投票結果,將于下周正式開啟通縮機制,未來ZKFair 10%的Gas fee利潤將用于ZKF的回購和銷毀.

Block Chain:4/1/2024 2:35:20 AM
某巨鯨花費551.37枚ETH買入3895萬枚DEGEN

金色財經報道,據Lookonchain監測,某巨鯨再次將552枚ETH(200萬美元)橋接至Base,并花費551.37枚ETH(200萬美元)以0.052美元的價格購買3895萬枚DEGEN.

Block Chain:4/1/2024 2:28:10 AM
Ordinals創始人:ord 0.17.0版本已發布,包含符文的最終實現

金色財經報道,Ordinals創始人Casey發布推文宣布,ord 0.17.0版本已發布,包含符文的最終實現.

Block Chain:4/1/2024 2:15:20 AM
Upbit冷錢包“Mr.100”本周末購買900多枚比特幣

金色財經報道,據HODL15Capital統計,神秘地址“Mr.100”這個周末很活躍,但購買模式發生了變化。本周末購買了900多枚比特幣.

Block Chain:4/1/2024 2:08:05 AM
Theta EdgeCloud將于Q2推出,發布時將支持目前主流的AI模型

金色財經報道,去中心化流媒體平臺Theta Network宣布其EdgeCloud服務即將于第二季度推出,屆時將支持包括Stable Diffusion、Llama 2、Mistral等多種熱門AI模型.

Block Chain:4/1/2024 2:00:36 AM
1confirmation今年2月斥資100萬美元買入的DEGEN現已價值1.05億美元

4月1日消息,據Nansen數據顯示,1confirmation于今年2月初買入價值100萬美元的DEGEN,當時買入均價為0.00054111美元,目前該筆投資價值約1億美元.

Block Chain:4/1/2024 1:41:38 AM
Ordinals創始人發布創世符文,將在減半后持續鑄造約四年

4月1日消息,Ordinals創始人Casey發布創世符文UNCOMMON?GOODS,將在減半后開放鑄造,直至下一個減半區塊(ending on the next halving block),即限區塊不限量的符文.

Block Chain:4/1/2024 1:34:10 AM
ads