北京時間2022年10月11日21:11:11,CertiK Skynet天網檢測到項目Temple DAO遭到黑客攻擊,損失約230萬美元。攻擊發生的主要原因是migrateStake函數沒有檢查輸入的oldStaking參數。
攻擊步驟
① 攻擊者(0x2df9...)調用migrateStake()函數,傳入的oldStaking參數為0x9bdb...,這導致被攻擊的合約將里面的LP代幣轉移到了攻擊者的合約中。
密碼學家發現MetaMask存在可致用戶IP地址泄露的漏洞:金色財經報道,OMNIA協議的聯合創始人、安全分析師和密碼學家Alexandru Lupascu稱MetaMask錢包存在漏洞風險,惡意攻擊者可以簡單地創建一個NFT,并通過轉移該NFT的免費所有權來獲取用戶的IP地址,黑客只需花費50美元就能攻擊他人的隱私。
Lupascu表示,他在2021年12月14日發現了這個安全漏洞,并向MetaMask團隊提出了解決方案,但他們忽視了這個問題,并表示將在2022年第二季度之前解決。
在這項研究向公眾展示之后,MetaMask的創始人Daniel Finlay承認了這一事件:“我認為這個問題已經被大眾廣泛知曉很久了,所以我認為披露期并不適用。”Finlay補充說:“Lupascu說我們沒有盡早解決這個問題,他說得沒錯。我們現在就開始著手解決這一問題。謝謝你的提醒。”(BeInCrypto)[2022/1/23 9:07:16]
網絡安全公司Intezer發現針對Kubernetes的漏洞,攻擊者可挖掘門羅幣:7月26日消息,網絡安全公司Intezer發布報告稱,攻擊者正在利用Argo Workflows(Kubernetes最常用的執行引擎之一)的權限系統中的漏洞,在連接到互聯網的機器中安裝加密貨幣挖掘模塊,這個漏洞意味著,如果與Argo Workflows配對,Kubernetese每個都可以用于挖掘門羅幣。Intezer表示他們已經確定了受感染節點和其他易受此攻擊的節點。 (news.bitcoin)[2021/7/26 1:16:25]
② 攻擊者提取了Stax Frax/Temple LP代幣,并將FRAX和TEMPLE代幣USDC最終兌換為WETH。
yearn.finance披露新的閃電貸安全漏洞,目前該問題已被修復:yearn.finance (YFI)披露一個新的閃電貸安全漏洞,該漏洞由安全研究員 Wen-Ding Li于10月29日通過Yearn的安全漏洞披露流程報告,團隊在1.5 個小時后將該漏洞移除。根據該披露,閃電貸攻擊可能會給TUSD保險庫資金帶來安全危險,目前該問題已被修復,同時TUSD保險庫已被停止部署資金。目前資金是安全的,用戶也無需采取任何措施。[2020/11/1 11:20:58]
漏洞分析
導致Temple DAO漏洞的原因是StaxLPStaking合約中的migrateStake函數沒有檢查輸入的oldStaking參數。
因此,攻擊者可以偽造oldStaking合約,任意增加余額。
資金去向
以太坊上的321,154.87 Stax Frax/Temple LP代幣后來被交易為1,830.12 WETH(約230萬美元)。
寫在最后
自6月初該合約被部署以來,導致此次事件發生的漏洞已經存在了數月。這是一種智能合約邏輯錯誤,也應該在審計中被發現。
攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。
CertiK中文社區
企業專欄
閱讀更多
寧哥的web3筆記
金色財經 龐鄴
DoraFactory
金色財經Maxwell
新浪VR-
Foresight News
Footprint
元宇宙之道
Beosin
SmartDeerCareer
元宇宙產業投融資持續活躍,近期多家元宇宙細分賽道公司宣布完成融資。數據顯示,三季度國內元宇宙領域投融資事件總數為339起,較二季度增加188起,環比增長125%.
1900/1/1 0:00:00現代快報訊(通訊員 劉秀明 翁志娟 記者 曹德偉)隨著互聯網的迅猛發展,網絡犯罪日益增多,花樣層出不窮。近日,鎮江市潤州區檢察院對一個以涉嫌組織、領導傳銷活動罪的團伙提起公訴.
1900/1/1 0:00:00BNB Chian是如何被攻擊的?黑客盜取金額具體有多少?黑客為何又是選取跨鏈橋攻擊?幣安鏈本身安全嗎?怎么看黑客攻擊后幣安鏈被暫停?被盜資產結局會如何?對社區有何新啟示?上述問題用戶迫切想知道.
1900/1/1 0:00:002022年10月13日,據據Beosin EagleEye Web3安全預警與監控平臺的輿情消息,FTX交易所遭到gas竊取攻擊,黑客利用FTX支付的gas費用鑄造了大量XEN TOKEN.
1900/1/1 0:00:00咖啡品牌星巴克剛剛公布的 NFT 計劃,據說是有史以來最大的 NFT 忠誠度計劃,將為會員帶來「革命性」的 Web3 體驗。同一時間,加密幣大跌,英超聯賽宣布擱置 NFT 計劃.
1900/1/1 0:00:00作者 | Gulovsen Law Office吳說區塊鏈授權翻譯、編輯、發布10月11日.
1900/1/1 0:00:00