比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 火必APP > Info

STA:漏洞早已存在數月?Temple DAO遭受攻擊損失230萬美元事件分析_MPLX

Author:

Time:1900/1/1 0:00:00

北京時間2022年10月11日21:11:11,CertiK Skynet天網檢測到項目Temple DAO遭到黑客攻擊,損失約230萬美元。攻擊發生的主要原因是migrateStake函數沒有檢查輸入的oldStaking參數。

攻擊步驟

① 攻擊者(0x2df9...)調用migrateStake()函數,傳入的oldStaking參數為0x9bdb...,這導致被攻擊的合約將里面的LP代幣轉移到了攻擊者的合約中。

密碼學家發現MetaMask存在可致用戶IP地址泄露的漏洞:金色財經報道,OMNIA協議的聯合創始人、安全分析師和密碼學家Alexandru Lupascu稱MetaMask錢包存在漏洞風險,惡意攻擊者可以簡單地創建一個NFT,并通過轉移該NFT的免費所有權來獲取用戶的IP地址,黑客只需花費50美元就能攻擊他人的隱私。

Lupascu表示,他在2021年12月14日發現了這個安全漏洞,并向MetaMask團隊提出了解決方案,但他們忽視了這個問題,并表示將在2022年第二季度之前解決。

在這項研究向公眾展示之后,MetaMask的創始人Daniel Finlay承認了這一事件:“我認為這個問題已經被大眾廣泛知曉很久了,所以我認為披露期并不適用。”Finlay補充說:“Lupascu說我們沒有盡早解決這個問題,他說得沒錯。我們現在就開始著手解決這一問題。謝謝你的提醒。”(BeInCrypto)[2022/1/23 9:07:16]

網絡安全公司Intezer發現針對Kubernetes的漏洞,攻擊者可挖掘門羅幣:7月26日消息,網絡安全公司Intezer發布報告稱,攻擊者正在利用Argo Workflows(Kubernetes最常用的執行引擎之一)的權限系統中的漏洞,在連接到互聯網的機器中安裝加密貨幣挖掘模塊,這個漏洞意味著,如果與Argo Workflows配對,Kubernetese每個都可以用于挖掘門羅幣。Intezer表示他們已經確定了受感染節點和其他易受此攻擊的節點。 (news.bitcoin)[2021/7/26 1:16:25]

② 攻擊者提取了Stax Frax/Temple LP代幣,并將FRAX和TEMPLE代幣USDC最終兌換為WETH。

yearn.finance披露新的閃電貸安全漏洞,目前該問題已被修復:yearn.finance (YFI)披露一個新的閃電貸安全漏洞,該漏洞由安全研究員 Wen-Ding Li于10月29日通過Yearn的安全漏洞披露流程報告,團隊在1.5 個小時后將該漏洞移除。根據該披露,閃電貸攻擊可能會給TUSD保險庫資金帶來安全危險,目前該問題已被修復,同時TUSD保險庫已被停止部署資金。目前資金是安全的,用戶也無需采取任何措施。[2020/11/1 11:20:58]

漏洞分析

導致Temple DAO漏洞的原因是StaxLPStaking合約中的migrateStake函數沒有檢查輸入的oldStaking參數。

因此,攻擊者可以偽造oldStaking合約,任意增加余額。

資金去向

以太坊上的321,154.87 Stax Frax/Temple LP代幣后來被交易為1,830.12 WETH(約230萬美元)。

寫在最后

自6月初該合約被部署以來,導致此次事件發生的漏洞已經存在了數月。這是一種智能合約邏輯錯誤,也應該在審計中被發現。

攻擊發生后,CertiK的推特預警賬號以及官方預警系統已于第一時間發布了消息。同時,CertiK也會在未來持續于官方公眾號發布與項目預警(攻擊、欺詐、跑路等)相關的信息。

CertiK中文社區

企業專欄

閱讀更多

寧哥的web3筆記

金色財經 龐鄴

DoraFactory

金色財經Maxwell

新浪VR-

Foresight News

Footprint

元宇宙之道

Beosin

SmartDeerCareer

Tags:STASTAKINGMPLbitstamp比特幣套利ASTAKE價格AMAZINGTEAM幣MPLX

火必APP
元宇宙:投融資活躍 多地出臺政策推動元宇宙產業發展_GHT

元宇宙產業投融資持續活躍,近期多家元宇宙細分賽道公司宣布完成融資。數據顯示,三季度國內元宇宙領域投融資事件總數為339起,較二季度增加188起,環比增長125%.

1900/1/1 0:00:00
區塊鏈:借區塊鏈之名“挖礦” 一網絡傳銷團伙被端 涉案14億元_數字貨幣辛巴幣

現代快報訊(通訊員 劉秀明 翁志娟 記者 曹德偉)隨著互聯網的迅猛發展,網絡犯罪日益增多,花樣層出不窮。近日,鎮江市潤州區檢察院對一個以涉嫌組織、領導傳銷活動罪的團伙提起公訴.

1900/1/1 0:00:00
BNB:金色觀察 | BNB鏈驚魂12小時 七個問題讀懂_HAI

BNB Chian是如何被攻擊的?黑客盜取金額具體有多少?黑客為何又是選取跨鏈橋攻擊?幣安鏈本身安全嗎?怎么看黑客攻擊后幣安鏈被暫停?被盜資產結局會如何?對社區有何新啟示?上述問題用戶迫切想知道.

1900/1/1 0:00:00
NFT:猖獗黑客“薅”交易所羊毛?FTX交易所遭到Gas竊取攻擊事件分析_LEOS幣

2022年10月13日,據據Beosin EagleEye Web3安全預警與監控平臺的輿情消息,FTX交易所遭到gas竊取攻擊,黑客利用FTX支付的gas費用鑄造了大量XEN TOKEN.

1900/1/1 0:00:00
NFT:只有星巴克的 NFT 是 Web2.5?恐怕在座的各位···_銀行區塊鏈

咖啡品牌星巴克剛剛公布的 NFT 計劃,據說是有史以來最大的 NFT 忠誠度計劃,將為會員帶來「革命性」的 Web3 體驗。同一時間,加密幣大跌,英超聯賽宣布擱置 NFT 計劃.

1900/1/1 0:00:00
NFT:“猴子”被美國SEC調查:推廣NFT與元宇宙的法律注意事項_安網幣safe幣最新價格

作者 | Gulovsen Law Office吳說區塊鏈授權翻譯、編輯、發布10月11日.

1900/1/1 0:00:00
ads