比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > KuCoin > Info

ABU:慢霧預警:警惕Omni假幣導致USDT假充值風險

Author:

Time:1900/1/1 0:00:00

2018年7月3日,慢霧安全團隊披露了USDT上的假充值問題。當交易所或錢包在檢測USDT入賬時沒有對交易中的vaild字段進行校驗的時候,就會產生USDT假充值漏洞。近日,根據慢霧區情報,有黑客采取新型USDT假充值手法,黑客采取在Omni上發行其他類型的代幣偽造成USDT對交易所或錢包進行USDT假充值,當交易所或錢包在檢測USDT充值時如果沒有校驗交易中的propertyid,就會導致假充值情況的發生。經慢霧安全團隊驗證,已有交易所因此問題導致損失。由于USDT在Omni協議上的廣泛使用,大多數人認為Omni協議上只有USDT,導致忽略Omni協議上的其他類型的不知名幣種,容易造成假充值問題。慢霧安全團隊建議交易所或錢包自查USDT入賬邏輯,必要時聯系慢霧安全團隊進行驗證。

慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[2021/9/12 23:19:21]

慢霧:跨鏈互操作協議Poly Network遭受攻擊并非由于網傳的keeper私鑰泄漏:對于跨鏈互操作協議Poly Network遭受攻擊事件,慢霧安全團隊分析指出:本次攻擊主要在于EthCrossChainData合約的keeper可由EthCrossChainManager合約進行修改,而EthCrossChainManager合約的verifyHeaderAndExecuteTx函數又可以通過_executeCrossChainTx函數執行用戶傳入的數據。因此攻擊者通過此函數傳入精心構造的數據修改了EthCrossChainData合約的keeper為攻擊者指定的地址,并非網傳的是由于keeper私鑰泄漏導致這一事件的發生。[2021/8/11 1:47:48]

聲音 | 慢霧安全團隊:建議檢查充值所在的區塊來避免回滾交易攻擊:據 IMEOS 報道,針對凌晨出現的 BetDice 等大量頭部 DApp 遭受回滾交易攻擊的情況,慢霧安全團隊建議 EOS 交易所及中心化錢包在通過 RPC 接口 get_actions 處理熱錢包充值記錄時,應檢查充值 transaction 所在的 block_num 是否小于 last_irreversible_block(最新不可逆區塊),如果 block_num 大于 last_irreversible_block 則表示該區塊仍然是可逆的,存在“假充值”風險。[2018/12/19]

Tags:ABUPORSPOREOREMetaBullishpor幣葡萄牙SPORE幣Forest Knight

KuCoin
STE:Steem被“強權占領”后:波場呼吁和平對話,趙長鵬公開道歉

本文轉載自鏈得得 作者|仇楊濤 來源|鏈得得 3月8日,幣安CEO趙長鵬發推特就幣安參與Steem投票并道歉,“我本不想介入此次事件,但是現在看起來不能置身事外了.

1900/1/1 0:00:00
區塊鏈:國家外匯管理局科技司司長:跨境區塊鏈平臺助力中小企業貿易融資

據金融電子化消息,近日,國家外匯管理局科技司司長兼外匯業務數據監測中心主任張鐵成發文談外匯局跨境金融區塊鏈服務平臺。談到跨境區塊鏈平臺應用效果,他稱,1.有助于緩解中小企業跨境融資難問題.

1900/1/1 0:00:00
比特幣:比特幣逛瀉千點,月圖的重要位子失守

比特幣逛瀉千點,月圖的重要位子失守看圖一:月從月圖來看,目前已經破位,下方看到黑線這里看圖二:周我之前發文標出的周圖支撐區,昨天下破了,所以目前現在的反彈就是空的機會.

1900/1/1 0:00:00
STRI:關于API新增系統狀態查詢節點的通知

尊敬的用戶: 自本通知生效之日起,火幣Global將新增以下RESTAPI節點:獲取當前系統狀態GEThttps://status.huobigroup.com/api/v2/summary.j.

1900/1/1 0:00:00
LAR:CEO全球站Vollar每日交易賽活動公告

尊敬的用戶: 為感謝Vollar社區一直以來的支持,現特舉辦“Vollar每日交易賽”活動,每日驚喜不斷.

1900/1/1 0:00:00
STE:分析人士:Steemit持有的Steem代幣受到黑客劫持是短時控制網絡的原因

孫宇晨發推稱,Steemit持有的Steem代幣受到黑客劫持是短時控制網絡的原因。Steem現已成功擊敗惡意黑客,所有資金都是安全的.

1900/1/1 0:00:00
ads