比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 幣安幣 > Info

NIMB:慢霧:Solana授權釣魚猖獗,用戶切勿掉以輕心_SOL

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,Solana上出現多起授權釣魚事件。攻擊者批量向用戶空投NFT,用戶通過空投NFT描述內容里的鏈接進入目標網站,連接錢包并點擊頁面上的“Mint”,隨后會出現批準提示框。一旦獲得批準,該錢包里的所有SOL都會被轉走。該惡意合約的功能就是發起“SOLTransfer”,將用戶的SOL幾乎全部轉走。從鏈上信息來看,該釣魚行為已經持續了幾天,中招者在不斷增加。

慢霧:NimbusPlatform遭遇閃電貸攻擊,損失278枚BNB:據慢霧安全團隊情報,2022 年 12 月 14 日, BSC 鏈上的NimbusPlatform項目遭到攻擊,攻擊者獲利約278枚BNB。慢霧安全團隊以簡訊的形式分享如下:

1. 攻擊者首先在 8 天前執行了一筆交易(0x7d2d8d),把 20 枚 BNB 換成 NBU_WBNB 再換成 GNIMB 代幣,然后把 GNIMB 代幣轉入 Staking 合約作質押,為攻擊作準備;

2. 在 8 天后正式發起攻擊交易(0x42f56d3),首先通過閃電貸借出 75477 枚 BNB 并換成 NBU_WBNB,然后再用這些 NBU_WBNB 代幣將池子里的絕大部分 NIMB 代幣兌換出;

3. 接著調用 Staking 合約的 getReward 函數進行獎勵的提取,獎勵的計算是和 rate 的值正相關的,而 rate 的值則取決于池子中 NIMB 代幣和 GNIMB 代幣的價格,由于 NIMB 代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多;

4. 攻擊者最后將最后獲得的 GNIMB 代幣和擁有的 NIMB 代幣換成 NBU_WBNB 代幣后再換成 BNB,歸還閃電貸獲利;

此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊建議在進行代幣獎計算時應確保價格來源的安全性。[2022/12/14 21:44:29]

慢霧提醒:1.惡意合約在用戶批準(Approve)后,可以轉走用戶的原生資產(這里是SOL),這點在以太坊上是不可能的,以太坊的授權釣魚釣不走以太坊的原生資產(ETH),但可以釣走其上的代幣。于是這里就存在“常識違背”現象,導致用戶容易掉以輕心。2.Solana最知名的錢包Phantom在“所見即所簽”安全機制上存在缺陷(其他錢包沒測試),沒有給用戶完備的風險提醒。這非常容易造成安全盲區,導致用戶丟幣。

慢霧:跨鏈互操作協議Nomad橋攻擊事件簡析:金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:

1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。

2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。

3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。[2022/8/2 2:52:59]

慢霧:nanotron安全審計報告是偽造的:慢霧科技發推表示:團隊并沒有對于nanotron進行審計,項目的安全審計報告是偽造的,請注意防范風險。[2020/10/8]

Tags:NIMBNIMBNBSOLNIMBUS價格GENIM價格手機直接玩togetherbnbsol幣騙局

幣安幣
NFT:NFT藝術家Pplpleasr將推出去中心化視頻平臺Shibuya_SHOW

據TheBlock報道,NFT藝術家Pplpleasr在ETHDenver上宣布,她正在協助推出一個名為Shibuya的去中心化視頻平臺.

1900/1/1 0:00:00
WEB:Web3創作者協作平臺Joyn完成350萬美元融資,IOSG Ventures和GBV Capital領投_web3域名有什么用

Web3創作者協作平臺Joyn完成350萬美元種子輪融資,IOSGVentures和GBVCapital領投.

1900/1/1 0:00:00
虛擬資產:巴西加密貨幣監管法案首次進入參議院投票_globalhashpower

據TheBlock報道,巴西加密法案在2月22日獲得參議院經濟事務委員會的一致批準,參議院將對該法案進行投票。若參議院和下議院都通過,將被送交總統JairBolsonaro簽署.

1900/1/1 0:00:00
NFT:NFT鏈游項目Zodium完成400萬美元融資,Animoca Brands等參投_capt幣價值

邊玩邊賺NFT鏈游項目Zodium完成由AnimocaBrands推動的400萬美元私募輪融資,AnimocaBrands、Polygon、KucoinLabs和GuildFi參投.

1900/1/1 0:00:00
馬斯克:馬斯克提出以 54.20 美元/股的現金收購Twitter 100%的股份_TWITTERX

監管文件顯示,特斯拉CEO馬斯克提出以54.20美元/股的現金購買Twitter100%的股份。隨后,Twitter盤前拉升15%.

1900/1/1 0:00:00
區塊鏈:人工智能分析平臺Defy Trends將擴展至Avalanche并推出代幣DEFY_ALA

人工智能分析平臺DefyTrends將擴展至Avalanche區塊鏈網絡并推出代幣DEFY。向平臺提交研究的用戶將收到$DEFY代幣.

1900/1/1 0:00:00
ads