比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

ULT:慢霧分析 Equalizer Finance 被黑:FlashLoanProvider 合約與 Vault 合約不兼容_WIZARD Vault (NFTX)

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,6月7日EqualizerFinance遭受閃電貸攻擊。慢霧安全團隊分析如下:

1.EqualizerFinance存在FlashLoanProvider與Vault合約,FlashLoanProvider合約提供閃電貸服務,用戶通過調用flashLoan函數即可通過FlashLoanProvider合約從Vault合約中借取資金,Vault合約的資金來源于用戶提供的流動性。

慢霧:CoinsPaid、Atomic與Alphapo攻擊者或均為朝鮮黑客組織Lazarus:7月26日消息,慢霧發推稱,CoinsPaid、Atomic與Alphapo攻擊者或均為朝鮮黑客組織Lazarus Group。慢霧表示,TGGMvM開頭地址收到了與Alphapo事件有關TJF7md開頭地址轉入的近1.2億枚TRX,而TGGMvM開頭地址在7月22日時還收到了通過TNMW5i開頭和TJ6k7a開頭地址轉入的來自Coinspaid熱錢包的資金。而TNMW5i開頭地址則曾收到了來自Atomic攻擊者使用地址的資金。[2023/7/26 16:00:16]

2.用戶可以通過Vault合約的provideLiquidity/removeLiquidity函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受Vault合約中的流動性余額與流動性憑證總供應量的比值影響。

慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[2021/12/11 7:31:47]

3.以WBNBVault為例攻擊者首先從PancekeSwap閃電貸借出WBNB

動態 | 慢霧發布有關IOTA用戶Trinity錢包被盜幣攻擊的推測:IOTA 因為近期不少用戶的 Trinity 錢包被盜幣攻擊,為了阻止攻擊繼續、調查與修復具體原因,主網協調器都暫停運行了。這是一個被低估的經典攻擊,官方沒披露具體攻擊細節,但通過慢霧的分析,可以做出某些重要推測,首先可以明確的幾個點:1. 不是 IOTA 區塊鏈協議的問題,是 IOTA 的 Trinity 桌面錢包的問題(官方說的,且先相信)2. 這款桌面錢包基于 Electron(一個使用 JavaScript 為核心構建桌面應用的框架),意味著核心代碼是 JavaScript 寫的3. 在做該做錢包新舊版本代碼的 diff 分析時,發現去除了之前內置的一個交易所功能模塊 MoonPay,這其中關鍵點是去掉了一段可怕的代碼:const script = document.createElement('script');

script.src = 'https://cdn.moonpay.io/moonpay-sdk.js';

document.write(script.outerHTML);如果這個第三方 JavaScript 鏈接主動或被黑作惡,那該桌面版錢包就可以認為是完全淪陷了。到這,慢霧很有理由相信這是個很大的定時炸彈,如果這個定時炸彈是真的炸了,那很吻合官方的一些說辭與解釋,如:盡快升級新版本的 Trinity 桌面錢包,盡快改密碼,盡快轉移資產到安全種子里等等。且看官方的后續披露。[2020/2/19]

4.通過FlashLoanProvider合約進行二次WBNB閃電貸操作,FlashLoanProvider會先將WBNBVault合約中WBNB流動性轉給攻擊者,隨后進行閃電貸回調。

5.攻擊者在二次閃電貸回調中,向WBNBVault提供流動性,由于此時WBNBVault中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6.攻擊者先歸還二次閃電貸,然后從WBNBVault中移除流動性,此時由于WBNBVault中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7.攻擊者通過以上方式攻擊了在各個鏈上的Vault合約,耗盡了EqualizerFinance的流動性。

此次攻擊的主要原因在于EqualizerFinance協議的FlashLoanProvider合約與Vault合約不兼容,慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。

Tags:ULTVAULTWBNBBNBWIZARD Vault (NFTX)VAULT價格wbnb和bnb區別togetherbnb能推倒幾個

SHIB最新價格
STE:STEPN 回應爭議,我們為什么要清退大陸用戶_stepn幣發行價格

撰文:律動BlockBeats&STEPN聯合創始人Yawn5月27日凌晨,Web3應用龍頭STEPN的用戶政策出現「震動」,團隊發布公告表示,發布《關于清查中國大陸帳戶的公告》.

1900/1/1 0:00:00
SOL:Solend發布新提案,擬撤銷此前接管巨鯨賬戶的提案并增加投票時間_Solana

鏈捕手消息,Solana生態借貸協議Solend發布新提案SLND2,內容包括:使提案SLND1無效;將治理投票時間增加至1天;制定一項新提案,該提案不涉及緊急接管賬戶的權力.

1900/1/1 0:00:00
COIN:Coinbase 推出針對個人投資者的加密貨幣衍生品 Nano Bitcoin Futures_NBA

鏈捕手消息,Coinbase將于6月27日在受CFTC監管的期貨交易所CoinbaseDerivatives上推出其首個加密貨幣衍生品NanoBitcoinFutures.

1900/1/1 0:00:00
ANK:紐約時報特稿 | 加密大亨SBF的愿望:不穿長褲,書寫規則_MAN

作者:DavidYaffe-Bellany,紐約時報原標題:《ACryptoEmperor’sVision:NoPants,HisRules》 編譯:郭倩雯.

1900/1/1 0:00:00
WON:Do Kwon 再發聲:失敗和欺詐之間存在差異,對重建 Terra 充滿信心_WONC

原作者:AlexanderOsipovichFollow、JiyoungSohn原標題:《DoKwon’sCryptoEmpireFellina$40BillionCrash.

1900/1/1 0:00:00
NFT:NFTGo 指標升級:通過藍籌指標和持有者趨勢發現 Alpha_NFTG幣

作者:?NFTGo 藍籌指標和持有者趨勢指標是分析一個NFT項目是否成功的重要數據指標。通過NFTGo.io網站內的藍籌指標,輔之以巨鯨用戶的數據,用戶可以從多維層面了解不同Collection.

1900/1/1 0:00:00
ads