BTC/HKD+0.35%
ETH/HKD+0.67%
LTC/HKD-0.31%
ADA/HKD+0.2%
SOL/HKD+0.32%
XRP/HKD+0.15%據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:
1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。
2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。
3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。
4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。
此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。
慢霧:近期出現新的流行惡意盜幣軟件Mystic Stealer,可針對40款瀏覽器、70款瀏覽器擴展進行攻擊:6月20日消息,慢霧首席信息安全官@IM_23pds在社交媒體上發文表示,近期已出現新的加密貨幣盜竊軟件Mystic Stealer,該軟件可針對40款瀏覽器、70款瀏覽器擴展、加密貨幣錢包進行攻擊,如MetaMask、Coinbase Wallet、Binance、Rabby Wallet、OKX Wallet、OneKey等知名錢包,是目前最流行的惡意軟件,請用戶注意風險。[2023/6/20 21:49:05]
慢霧:警惕QANX代幣的雙花攻擊風險:據慢霧區消息,近期存在惡意用戶利用QANX代幣的轉賬鎖定、解鎖功能(transferLocked/unlock)觸發的事件記錄與正常使用transfer功能轉賬觸發的Transfer事件記錄相同而進行雙花攻擊。
慢霧安全團隊建議已上架此幣種的平臺及時自查,未上架的平臺在對接此類幣種時應注意以上風險。
QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]
慢霧:DOD合約中的BUSD代幣被非預期取出,主要是DOD低價情況下與合約鎖定的BUSD將產生套利空間:據慢霧區情報,2022 年 3 月 10 日, BSC 鏈上的 DOD 項目中鎖定的 BUSD 代幣被非預期的取出。慢霧安全團隊進行分析原因如下:
1. DOD 項目使用了一種特定的鎖倉機制,當 DOD 合約中 BUSD 數量大于 99,999,000 或 DOD 銷毀數量超過 99,999,000,000,000 或 DOD 總供應量低于 1,000,000,000 時將觸發 DOD 合約解鎖,若不滿足以上條件,DOD 合約也將在五年后自動解鎖。DOD 合約解鎖后的情況下,用戶向 DOD 合約中轉入指定數量的 DOD 代幣后將獲取該數量 1/10 的 BUSD 代幣,即轉入的 DOD 代幣數量越多獲得的 BUSD 也越多。
2. 但由于 DOD 代幣價格較低,惡意用戶使用了 2.8 個 BNB 即兌換出 99,990,000 個 DOD。
3. 隨后從各個池子中閃電貸借出大量的 BUSD 轉入 DOD 合約中,以滿足合約中 BUSD 數量大于 99,999,000 的解鎖條件。
4. 之后只需要調用 DOD 合約中的 swap 函數,將持有的 DOD 代幣轉入 DOD 合約中,既可取出 1/10 轉入數量的 BUSD 代幣。
5. 因此 DOD 合約中的 BUSD 代幣被非預期的取出。
本次 DOD 合約中的 BUSD 代幣被非預期取出的主要原因在于項目方并未考慮到 DOD 低價情況下與合約中鎖定的 BUSD 將產生套利空間。慢霧安全團隊建議在進行經濟模型設計時應充分考慮各方面因素帶來的影響。[2022/3/10 13:48:45]
金色財經報道,電子交易協會(ETA)今天發布了 \"加密貨幣的5項指導原則\",這些原則應指導政策制定者考慮任何有關加密資產的新法律和法規。在政策制定者考慮針對加密資產的新法律和法規時,ETA認為他們應該仔細考慮以下...
Block Chain:2021/9/15 23:25:07金色財經報道,人民日報今日頭版刊文《跑出加速度 邁上新臺階》,文章透露,日前長期在深圳工作的香港居民梁女士,通過回鄉證完成了銀行卡綁定,并使用數字人民幣購買了一條項鏈.
Block Chain:2021/9/13 23:21:05金色財經報道,比特幣礦業公司Greenidge Generation Holdings Inc與技術支持公司Support.com之間的合并將于9月14日完成.
Block Chain:2021/9/14 23:23:08金色財經報道,coingecko數據顯示,Avalanche (AVAX)市值突破135億美元,現市值達137.47億美元,24小時漲幅13.6%,7日漲幅達31.9%,位列加密貨幣市值排行榜第12位.
Block Chain:2021/9/13 23:19:47金色財經報道,美國證券交易委員會主席 Gary Gensler 今天在參議院銀行委員會作證,回答了有關 SEC 在加密市場中的作用的一系列問題.
Block Chain:2021/9/15 23:25:25金色財經報道,香港中資銀行業協會副總裁陳永德表示,希望讓資金及資訊在粵港澳三地自由流動,來可以善用數字人民幣,以及設立大灣區金融監管聯席會議來解決.
Block Chain:2021/9/14 23:23:519月13日消息,據DeFi Llama數據顯示,目前公鏈Polygon鎖倉量為47.2億美元,相較于6月15日的鎖倉量高點105.4億美元下降了約55%.
Block Chain:2021/9/13 23:20:44金色財經報道,L2BEAT數據顯示,截至9月13日,以太坊Layer2上總鎖倉量已突破30億美元。其中鎖倉量最高的為擴容方案Arbitrum,約22億美元,占比73.75%.
Block Chain:2021/9/13 23:21:31金色財經報道,Circle CEO Jeremy Allaire發推文稱,穩定幣USDC的流通量現已突破290億。值得注意的是,USDC在非以太坊區塊鏈上的份額已經增至總流通量的近10%,Solana USDC的增長...
Block Chain:2021/9/11 23:16:50據域名注冊信息顯示,剛剛在GlobeNewsWire網站中以沃爾瑪官方身份發布消息的內容中,郵件聯系人的網站 walmart-corp.com 為上個月剛注冊的網站.
Block Chain:2021/9/13 23:22:219月13日消息,據官方數據顯示,Solana鏈上USDC的總發行量已達24.9億枚,USDT的總發行量已達11.4億枚.
Block Chain:2021/9/13 23:20:439月11日消息,Crypto.com將于9月24日在開源開發者資助平臺HackerLink發起Cronos Hackathon.
Block Chain:2021/9/11 23:17:47