BTC/HKD-0.05%
ETH/HKD+0.02%
LTC/HKD+0%
ADA/HKD+0.83%
SOL/HKD+0.03%
XRP/HKD+0.12%據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:
1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。
2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。
3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。
4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。
此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。
慢霧:yearn攻擊者利用閃電貸通過若干步驟完成獲利:2021年02月05日,據慢霧區情報,知名的鏈上機槍池yearnfinance的DAI策略池遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式給大家分享細節,供大家參考:
1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH;
2.攻擊者使用從第一步借出的ETH在Compound中借出DAI和USDC;
3.攻擊者將第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CruveDAI/USDC/USDT的大部分流動性;
4.攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值;
5.攻擊者第三步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣;
6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復;
7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例體現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量會變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中;
8.由于第三步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利。參考攻擊交易見原文鏈接。[2021/2/5 18:58:47]
動態 | 慢霧:Electrum“更新釣魚”盜幣攻擊補充預警:Electrum 是全球知名的比特幣輕錢包,支持多簽,歷史悠久,具有非常廣泛的用戶群體,許多用戶喜歡用 Electrum 做比特幣甚至 USDT(Omni) 的冷錢包或多簽錢包。基于這種使用場景,Electrum 在用戶電腦上使用頻率會比較低。Electrum 當前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,這個缺陷允許攻擊者通過惡意的 ElectrumX 服務器發送“更新提示”。這個“更新提示”對于用戶來說非常具有迷惑性,如果按提示下載所謂的新版本 Electrum,就可能中招。據用戶反饋,因為這種攻擊,被盜的比特幣在四位數以上。本次捕獲的盜幣攻擊不是盜取私鑰(一般來說 Electrum 的私鑰都是雙因素加密存儲的),而是在用戶發起轉賬時,替換了轉賬目標地址。在此我們提醒用戶,轉賬時,需要特別注意目標地址是否被替換,這是近期非常流行的盜幣方式。并建議用戶使用 Ledger 等硬件錢包,如果搭配 Electrum,雖然私鑰不會有什么安全問題,但同樣需要警惕目標地址被替換的情況。[2020/1/19]
聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。
慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[2019/3/12]
9月14日消息,NFT二層解決方案Immutable完成6000萬美元的B輪融資.
Block Chain:2021/9/14 23:24:499月11日消息,根據Bitnodes數據顯示,當前德國運行的比特幣節點數首次超過美國。目前,全球有超過10,000個監聽的比特幣節點,其中,德國有1833個,美國有1821個,法國有549個,中國有152個.
Block Chain:2021/9/11 23:18:269月14日消息,Cardano創始人Charles Hoskinson在最新的博客中表示,如果美國對加密領域執行嚴格的監管,它將在下一個時代失去創新的優勢,擁抱加密貨幣的國家將變得更加富裕并成為競爭威脅.
Block Chain:2021/9/14 23:24:11彭博社發推稱,今年開采比特幣所消耗的能源已經超過2020年的水平,將相當于巴基斯坦消耗的所有電力.
Block Chain:2021/9/13 23:21:509月11日消息,彭博社ETF分析師Eric Balchunas發推稱:方舟投資旗下基金ARKW修改其招股說明書,其中提到“加拿大上市比特幣ETF”,暗示其或將投資在加拿大上市的比特幣ETF.
Block Chain:2021/9/11 23:17:25金色財經報道,據Dapprader最新數據顯示,“無聊猿” Bored Ape Yacht Club NFT銷量已突破2萬,本文撰寫時為20,957,交易總額達到4.64億美元.
Block Chain:2021/9/11 23:17:198月美國CPI漲幅低于預期,表明部分通脹上行壓力開始減弱。面對物資短缺、運輸瓶頸和招聘困難導致的成本壓力不斷上升,企業一直在提高消費品和服務的價格.
Block Chain:2021/9/14 23:24:57金色財經報道,中國人民銀行數字貨幣研究所副所長狄剛近日表示,對于區塊鏈在數字金融領域創新與發展,要充分認識,務實發展.
Block Chain:2021/9/13 23:22:07金色財經報道,據chiaexplorer數據顯示,2021年9月11日,Chia當前全網有效算力為35.87EiB,目前XCH總量22,765,256枚,挖礦產出1,765,256枚.
Block Chain:2021/9/11 23:18:03金色財經報道,據Bittrex Exchange官方公告,ZCash (ZEC) 以隱私為重點的加密貨幣又回到了平臺上.
Block Chain:2021/9/12 23:18:45金色財經報道,在今天舉行的國新辦發布會上,工信部部長肖亞慶表示當前工信部正在抓緊做好頂層設計,分行業編制“十四五”發展規劃,年內這些規劃將陸陸續續地出臺,其中將聚焦數字經濟發展,培育壯大區塊鏈等新興產業.
Block Chain:2021/9/13 23:21:099月14日消息,資產管理公司貝萊德(Blackrock)全球固定收益首席投資官Rick Rieder在接受雅虎財經采訪時表示,“加密貨幣可能有一些真正的上升空間。 我的感覺是買家多于賣家。我認為這是一種持久的資產類別.
Block Chain:2021/9/14 23:22:56