比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads

ABU:安全公司:Zabu Finance遭受閃電貸攻擊簡析,因其抵押模型與 SPORE 代幣不兼容導致的_Mirrored Google

Author:

Time:1900/1/1 0:00:00

巴比特訊,據慢霧區情報,2021年9月12日,Avalanche上ZabuFinance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家。

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

Web3區塊鏈安全公司Beosin與阿里云達成戰略合作:金色財經報道,近日,Web3區塊鏈安全公司Beosin宣布與阿里云(Alibaba Cloud)達成戰略合作,為Web3客戶提供一站式的安全與合規解決方案。同時,Beosin的智能合約審計服務、鏈平臺檢測服務、安全咨詢和應急響應服務已正式上線阿里云市場。[2023/4/25 14:25:07]

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

安全公司:山寨版WhatsApp和Telegram應用程序正試圖竊取加密貨幣:3月20日消息,網絡安全研究公司ESET Research發現有不法分子正在利用包含惡意軟件的山寨版Telegram和WhatsApp應用程序以試圖盜取加密貨幣。

此惡意軟件可以將受害者在聊天消息中發送的加密貨幣錢包地址切換到屬于攻擊者的地址。一些剪貼器(Clippers)濫用光學字符識別從截圖中提取文本,并竊取加密貨幣錢包恢復短語。除了剪貼器,ESET還發現遠程訪問木馬程序與惡意Windows版本的WhatsApp和Telegram捆綁在一起。

據悉,Clippers是一種惡意軟件,可以竊取或修改剪貼板的內容。這是ESET Research第一次發現Android Clippers專門針對即時消息。從這些山寨應用程序使用的語言來看,它們背后的運營商似乎主要針對的是中文用戶。(Security Brief)[2023/3/20 13:14:49]

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

The Sandbox引入安全公司BrandShield以防止NFT欺詐:金色財經報道,元宇宙游戲公司The Sandbox已與在線威脅檢測公司BrandShield(BRSD)簽約,以確保其市場上加密錢包和NFT的安全。該公司表示,在2022年3月至4月的兩個月內,BrandShield移除了120個網絡釣魚網站和58個冒充元宇宙平臺的虛假社交媒體賬戶,使The Sandbox的經濟得以安全運行。(coindesk)[2022/7/20 2:26:40]

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

參考:

攻擊合約1:0x0e65Fb2c02C72E9a2e32Cc42837df7E46219F400

攻擊合約2:0x5c9AD7b877F06e751Ee006A3F27546757BBE53Dd

抵押交易:0xf76b37ed46c218d4b791e9769b139c3e1f43d1888f37ff0a647c7a8bb58528fb

攻擊交易:0x0d65ce5c7a0c072b14ec5da08488d07778f334a7ddb6b7a30df97f274f3e1eb3

獲利交易:0x8b3042e55a63f39bb388240a089cf4d51e59abe7cb0bff303c6dbb19eaeb75ac

Tags:ABUSPOOREPORABU幣SPORTS幣Mirrored GoogleSPORE價格

fil幣價格今日行情
AMA:分析丨Kusama及Kusama上的生態項目有怎樣的價值_Kusama

背景 隨著最后一聲鐘聲響起,Kusama的第9個插槽拍賣已經結束,在經歷了起伏的一周后,Centrifuge的先行網Altair贏得了本輪倒數第二個插槽位置.

1900/1/1 0:00:00
UNL:融資新聞丨區塊鏈公司Unlock完成400萬美元融資,由Betaworks等領投_LOC

9月29日消息,區塊鏈創業公司Unlock宣布已經為創作者、開發者和在線社區的區塊鏈訂閱籌集了400萬美元。與其他區塊鏈公司一樣,Unlock使用NFT來驗證獨一無二的數字項目.

1900/1/1 0:00:00
MET:MetaMask再提示Airdrop詐騙 并依賴于用戶行為實施釣魚_TAMA

巴比特訊,MetaMask最新發推再次提示有關Airdrop詐騙相關的內容。ConsenSys的去中心化Web開發人員DanFinlay聲稱,該騙局涉及鑄造新的惡意令牌,將其發送到用戶帳戶,并依.

1900/1/1 0:00:00
DAO:如何解決DAO 中的富豪統治問題?鏈下聲譽是精英管理的關鍵_web3域名交易記錄

原標題:《DAO中的富豪統治問題》鏈下聲譽是精英管理的關鍵DAO或去中心化自治組織類似于企業,它通過代幣化治理進行投票。如果你想加入一個DAO,在公開市場上購買某些代幣通常是唯一的資格.

1900/1/1 0:00:00
區塊鏈:區塊鏈列入《青島市“十四五”戰略性新興產業發展規劃》10大重點產業_CFTY幣

據青島市人民政府官網9月17日報道,青島市人民政府近日印發《青島市“十四五”戰略性新興產業發展規劃》,其中列出10大重點產業,在第九項“區塊鏈”產業中.

1900/1/1 0:00:00
Huobi:Huobi X Center推出數字身份MetaID加加密星座頭像CyberZodiac_OBI

巴比特訊,HuobiXCenter宣布推出一套底層的數字身份體系MetaID。有別于傳統互聯網的封閉體系,MetaID是一套基于元宇宙面向開放世界的生態新范式,它本身是一個抽象的身份底層,但在它.

1900/1/1 0:00:00
ads