BTC/HKD-0.45%
ETH/HKD-0.16%
LTC/HKD-0.64%
ADA/HKD-0.44%
SOL/HKD-0.58%
XRP/HKD-0.34%據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:
1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;
2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;
3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;
4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;
5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;
6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;
7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;
8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;
9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。
慢霧:Multichain(AnySwap)被黑由于anySwapOutUnderlyingWithPermit函數相關問題:據Multichain(AnySwap)早前消息,2022年01月18日,一個影響6個跨鏈Token的關鍵漏洞正在被利用。慢霧安全團隊進行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函數為檢查用戶傳入的Token的合法性,且未考慮并非所有underlying代幣都有實現permit函數,導致用戶資產被未授權轉出。慢霧安全團隊建議:應對用戶傳入的參數是否符合預期進行檢查,且在與其他合約進行對接時應考慮好兼容性問題。[2022/1/19 8:57:49]
慢霧:警惕高危Apache Log4j2遠程代碼執行漏洞:據慢霧安全情報,在12月9日晚間出現了Apache Log4j2 遠程代碼執行漏洞攻擊代碼。該漏洞利用無需特殊配置,經多方驗證,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影響。Apache Log4j2是一款流行的Java日志框架,建議廣大交易所、錢包、DeFi項目方抓緊自查是否受漏洞影響,并盡快升級新版本。[2021/12/10 7:30:00]
動態 | 慢霧:巨鯨被盜2.6億元資產,或因Blockchain.info安全體系存在缺陷:針對加密巨鯨賬戶(zhoujianfu)被盜價值2.6億元的BTC和BCH,慢霧安全團隊目前得到的推測如下:該大戶私鑰自己可以控制,他在Reddit上發了BTC簽名,已驗證是對的,且猜測是使用了一款很知名的去中心化錢包服務,而且這種去中心化錢包居然還需要SIM卡認證,也就是說有用戶系統,可以開啟基于SIM卡的短信雙因素認證,猜測可能是Blockchain.info,因為它吻合這些特征,且歷史上慢霧安全團隊就收到幾起Blockchain.info用戶被盜幣的威脅情報,Blockchain.info的安全體系做得并不足夠好。目前慢霧正在積極跟進更多細節,包括與該大戶直接聯系以及盡力提供可能需求的幫助。[2020/2/22]
據Gate.io芝麻開門行情顯示,截至今日15:30,Gate.io AKITA 24小時最高漲幅176%,最高價格0.000003900美元,當前價格為0.000003296美元,當前漲幅為129.2%.
Block Chain:2021/5/8 21:38:09韓國政府周日表示,在最近虛擬貨幣價格飆升的情況下,將與韓國警察廳合作,加強對與加密貨幣相關的釣魚網站的監控系統.
Block Chain:2021/5/9 21:39:43比特大陸內部人士今日透露,公司近期會再次開放S19j Pro礦機銷售批次,優先考慮跟公司長期合作客戶。S19j Pro礦機算力為100TH/s ,功耗2950W,能效比29.5J/TH.
Block Chain:2021/5/7 21:35:00金色財經監測數據顯示,加密貨幣市場24小時資金凈流入排名前三分別為ETC全網算力突破90TH/s,24小時漲55.17%:9月15日消息,據2Miners數據顯示,以太坊成功合并后,當前ETC全網算力為92.48TH...
Block Chain:2021/5/7 21:35:22歐易OKEx數據顯示,ATOM短線上漲,突破30美元,現報30.022美元,日內漲幅達到19.43%,行情波動較大,請做好風險控制.
Block Chain:2021/5/8 21:35:56金色財經報道,數據顯示,加密貨幣市場總市值已突破2.5萬億美元,再創歷史新高,目前約為2.523萬億美元。其中,BTC市值占比43.3%,ETH市值占比16.3%.
Block Chain:2021/5/8 21:36:09土耳其財政部長LütfiElvan昨晚宣布了新政策,土耳其的加密交易所現在必須將超過1萬土耳其里拉(約1200美元)的任何加密交易告知金融犯罪調查委員會(MASAK).
Block Chain:2021/5/7 21:34:42Polychain Capital的首席執行官兼創始人Olaf Carlson-Wee表示,DAO是風險資本的未來。DAO即將成為僅次于數字現金的區塊鏈領域的第二個重大突破.
Block Chain:2021/5/8 21:39:12火幣全球站數據顯示,EOS短線上漲,突破11美元關口,現報11.0007美元,日內漲幅達到3.37%,行情波動較大,請做好風險控制.
Block Chain:2021/5/8 21:37:07在第二日以太坊全球峰會上,V神表示,隨著合并的臨近,路線圖在很多方面都變得更加務實,人們期待已久的升級“樂觀估計”會在今年年底完成.
Block Chain:2021/5/8 21:35:51火幣全球站數據顯示,ETC短線上漲,突破140美元關口,現報140.0001美元,日內漲幅達到5.08%,行情波動較大,請做好風險控制.
Block Chain:2021/5/7 21:34:18Elon Musk參加周六夜現場(SNL)談及狗狗幣,Elon Musk母親在節目中表示,我非常期待今年的母親節禮物,但我希望不是狗狗幣.
Block Chain:2021/5/9 21:40:23