比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

ABU:慢霧分析 Zabu Finance 遭閃電貸攻擊:抵押模型與 SPORE 代幣不兼容所致_POR

Author:

Time:1900/1/1 0:00:00

鏈聞消息,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊針對此過程進行分析,具體攻擊步驟如下:1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備;2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行「抵押/提現」操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中慢霧注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量;3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過「抵押/提現」操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值;4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售;此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。參考:攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

慢霧首席信息安全官:V神推特被劫持發布釣魚信息,大概率依舊是sim swap手法:金色財經報道,慢霧首席信息安全官23pds在社交媒體X(原推特)上稱,今天V神推特被劫持發布釣魚信息,大概率依舊是sim swap手法,此前Uniswap創始人推特也同樣被黑,都是知名人士被定點攻擊事件,知名人士有大量粉絲,發布釣魚信息曝光度會大大增加,更容易獲利。鑒于 sim swap 實在攻擊成本太低,大家請注意這種風險。

據悉,此前7月,Uniswap 創始人 Hayden Adams 的 Twitter 賬號同樣被黑并發布了包含釣魚鏈接的推文,推特被黑可能是一種 SIM 卡盜竊,即攻擊者接管受害者的電話號碼,使他們能夠訪問銀行賬戶、信用卡或其他社交賬戶。[2023/9/10 13:29:27]

慢霧:遠程命令執行漏洞CVE-2023-37582在互聯網上公開,已出現攻擊案例:金色財經報道,據慢霧消息,7.12日Apache RocketMQ發布嚴重安全提醒,披露遠程命令執行漏洞(CVE-2023-37582)目前PoC在互聯網上公開,已出現攻擊案例。Apache RocketMQ是一款開源的分布式消息和流處理平臺,提供高效、可靠、可擴展的低延遲消息和流數據處理能力,廣泛用于異步通信、應用解耦、系統集等場景。加密貨幣行業有大量平臺采用此產品用來處理消息服務,注意風險。漏洞描述:當RocketMQ的NameServer組件暴露在外網時,并且缺乏有效的身份認證機制時,攻擊者可以利用更新配置功能,以RocketMQ運行的系統用戶身份執行命令。[2023/7/14 10:54:22]

分析 | 慢霧安全團隊提醒|EOS假賬號安全風險預警:根據IMEOS報道,EOS 假賬號安全風險預警,慢霧安全團隊提醒:

如果 EOS 錢包開發者沒對節點確認進行嚴格判斷,比如應該至少判斷 15 個確認節點才能告訴用戶賬號創建成功,那么就可能出現假賬號攻擊。

攻擊示意如下:

1. 用戶使用某款 EOS 錢包注冊賬號(比如 aaaabbbbcccc),錢包提示注冊成功,但由于判斷不嚴格,這個賬號本質是還沒注冊成功

2. 用戶立即拿這個賬號去某交易所做提現操作

3. 如果這個過程任意環節作惡,都可能再搶注 aaaabbbbcccc 這個賬號,導致用戶提現到一個已經不是自己賬號的賬號里

防御建議:輪詢節點,返回不可逆區塊信息再提示成功,具體技術過程如下:

1. push_transaction 后會得到 trx_id

2. 請求接口 POST /v1/history/get_transaction

3. 返回參數中 block_num 小于等于 last_irreversible_block 即為不可逆[2018/7/16]

Tags:ABUSPOPORSPOREABUSD幣SPOKFirst Sport Shoes Token UnionSpores

比特幣最新價格
MEX:MEXC關於上線SBR杠桿交易公告_BMEX

尊敬的用戶: 為滿足用戶的多樣化交易需求,MEXC上線SBR杠桿交易。具體詳情如下:上線時間:2021年9月11日12:30MEXC上線SBR/USDT杠桿交易對,支持4倍杠桿融幣交易,買入和賣.

1900/1/1 0:00:00
MEXC現已完成Channels(CAN)置換並將於9月10日20:30開放交易

尊敬的用戶: MEXC已完成Channels(CAN)置換,具體安排如下:1、您持有的CAN舊資產將被兌換為CAN新資產.

1900/1/1 0:00:00
GATE:Gate.io 已開啟SPO/USDT新版流動性礦池獎勵(自動做市商AMM模式),新增額外限時獎勵534,478 SPO_最新版gate.io官網入口

SPO/USDT新版流動性礦池模式)已正式上線,交易市場50%手續費收益將新增投入到流動獎金池中;Taker和Maker手續費即日起調整至0.3%.

1900/1/1 0:00:00
ENT:交易監控軟件公司 Eventus Systems 完成 3000 萬美元 B 輪融資,Centana Growth Partners 領投_什么叫做區塊鏈技術

鏈聞消息,交易監控軟件公司EventusSystems完成3000萬美元B輪融資,CentanaGrowthPartners領投.

1900/1/1 0:00:00
CoinW將于9月9日17:00上線EdenNetwork,充值、交易皆有獎!

親愛的CoinW用戶: 幣贏CoinW將于2021年9月9日17:00在DeFi區上線EdenNetwork,開通EDEN/USDT交易對.

1900/1/1 0:00:00
Huobi:“交易資產合規托管”機構體驗官招募正式開始!_Niobium Coin

尊敬的客戶: 為提升用戶交易安全體驗,HuobiGlobal正式推出交易資產合規托管體驗活動,您在HuobiGlobal維持正常交易體驗的同時,您的交易資產將由火幣香港信托進行第三方托管.

1900/1/1 0:00:00
ads