BTC/HKD+0.71%
ETH/HKD+0.37%
LTC/HKD+0.2%
ADA/HKD+0.51%
SOL/HKD+1.28%
XRP/HKD+0.56%金色財經報道,據慢霧區消息,Distrust 發現了一個嚴重的漏洞,影響了使用 Libbitcoin Explorer 3.x 版本的加密貨幣錢包。該漏洞允許攻擊者通過破解 Mersenne Twister 偽隨機數生成器(PRNG)來訪問錢包的私鑰,目前已在現實世界中造成了實際影響。
漏洞詳情:該漏洞源于 Libbitcoin Explorer 3.x 版本中的偽隨機數生成器(PRNG)實現。該實現使用了 Mersenne Twister 算法,并且僅使用了 32 位的系統時間作為種子。這種實現方式使得攻擊者可以通過暴力破解方法在幾天內找到用戶的私鑰。
影響范圍:該漏洞影響了所有使用 Libbitcoin Explorer 3.x 版本生成錢包的用戶,以及使用 libbitcoin-system 3.6 開發庫的應用。
已知受影響的加密貨幣包括 Bitcoin、Ethereum、Ripple、Dogecoin、Solana、Litecoin、Bitcoin Cash 和 Zcash 等。
風險評估:由于該漏洞的存在,攻擊者可以訪問并控制用戶的錢包,從而竊取其中的資金。截至 2023 年 8 月,已有超過 $900,000 美元的加密貨幣資產被盜。
解決方案:我們強烈建議所有使用 Libbitcoin Explorer 3.x 版本的用戶立即停止使用受影響的錢包,并將資金轉移到安全的錢包中。請務必使用經過驗證的、安全的隨機數生成方法來生成新的錢包。
其它快訊:
慢霧:過去一周發生10起安全事件總損失逾410萬美元:10月9日消息,慢霧發文稱,10月1日至10月7日,總計發生10起安全事件,總計損失逾410萬美元,其中DNS劫持攻擊與Discord黑客攻擊數量顯著增加,包括Galxe、MCT、虛假CommEx代幣、friend.tech、Stars Arena、DePay、Metropolis World、GEMIE、VendX、虛假EigenLayer代幣。[2023/10/9 16:40:39]
慢霧:NEXT空投領取資格檢查通過默克爾證明進行,沒有資格領取空投的用戶無法繞過檢查領取他人空投:金色財經報道,據慢霧區情報,有部分賬戶的NEXT代幣被claim到非預期的地址,慢霧安全團隊跟進分析后分享簡析如下:
用戶可以通過NEXTDistributor合約的claimBySignature函數領取NEXT代幣。其中存在recipient與beneficiary角色,recipient角色用于接收claim的NEXT代幣,beneficiary角色是有資格領取NEXT代幣的地址,其在Connext協議公布空投資格時就已經確定。
在用戶進行NEXT代幣claim時,合約會進行兩次檢查:一是檢查beneficiary角色的簽名,二是檢查beneficiary角色是否有資格領取空投。在進行第一次檢查時其會檢查用戶傳入的recipient是否是由beneficiary角色進行簽名,因此隨意傳入recipient地址在未經過beneficiary簽名的情況下是無法通過檢查的。如果指定一個beneficiary地址進行構造簽名即使可以通過簽名檢查,但卻無法通過第二個對空投領取資格的檢查。
空投領取資格檢查是通過默克爾證明進行檢查的,其證明應由Connext協議官方生成,因此沒有資格領取空投的用戶是無法繞過檢查領取他人的空投的。[2023/9/5 13:19:43]
慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:
1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;
2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;
3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;
4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;
5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;
6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;
7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;
8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;
9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]
金色財經報道,Coinbase首席財務官Alesia Haas在一次演講中談到了該公司對非有機增長的謹慎態度,強調了該戰略的機會主義性質.
Block Chain:8/10/2023 11:12:23 PM8月10日消息,1inch宣布,公共版本的1inch Swap API將于8月11日17:30關閉,將被1inch開發者門戶上的解決方案取代,開發人員應在此之前遷移到1inch開發者門戶.
Block Chain:8/10/2023 11:12:19 PM8月10日消息,據鏈上分析師余燼監測,1小時前,又有4個剛創建地址同時從幣安提出1196萬枚MAV(約合335萬美元).
Block Chain:8/10/2023 11:12:16 PM8月10日消息,Marc Zeller在Aave治理論壇發布關于將sDAI作為抵押資產引入Aave V3以太坊池的ARFC提案,旨在與MakerDAO生態系統創造新的協同效應.
Block Chain:8/10/2023 11:12:13 PM金色財經報道,烏克蘭monobank聯合創始人Mikhail Rogalsky表示,比特幣在歐洲和烏克蘭監管機構中“名聲非常糟糕”。由于我們擁有主要的重要業務,因此“與高風險資產合作將其置于風險之中”是不合邏輯的.
Block Chain:8/10/2023 11:12:10 PM8月10日消息,去中心化數字資產交易所DigiFT宣布推出DigiFT美國國債代幣(簡稱DUST).
Block Chain:8/10/2023 11:12:08 PM金色財經報道,據0xScope監測數據,3小時內.
Block Chain:8/10/2023 11:12:02 PM8月10日消息,華為云于2023年8月10日在香港舉辦TechWave Web3專題活動,面向Web3行業正式發布Web3.0節點引擎服務NES,擎天Enclave機密計算等一系列區塊鏈服務,同時宣布華為云KooGa...
Block Chain:8/10/2023 11:12:00 PM8月10日消息,Circle聯合創始人兼首席執行官Jeremy Allaire發布一則宣傳片,呼吁美國就數字貨幣“做出選擇”,并重申美元面臨的威脅.
Block Chain:8/10/2023 11:11:58 PM金色財經報道,Waves創始人Sasha Ivanov表示,“Waves Level 2網絡白皮書已發布,基于L1 Waves經濟學和共識,允許獨立啟動多個互連的L2,不需要ZK證明.
Block Chain:8/10/2023 11:11:55 PM金色財經報道,根據Santiment的數據,前十大以太坊錢包持有ETH總供應量的近35%。2018年8月這一數字為11.2%。這些以太坊地址在過去五年中累計了近2800萬枚ETH,目前擁有以太坊流通供應量的34.6%.
Block Chain:8/10/2023 11:11:51 PM8月10日消息,香港東方足球隊今日召開記者招待會宣布獲得虛擬貨幣XDAG基金會“七位數”贊助,具體金額暫未披露。XDAG將冠名球衣廣告和球隊社交媒體平臺.
Block Chain:8/10/2023 11:11:48 PM