BTC/HKD-1.49%
ETH/HKD-2.38%
LTC/HKD-1%
ADA/HKD-1.73%
SOL/HKD-2.11%
XRP/HKD-1.59%據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。
本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。
一)xBNTa 合約攻擊分析
1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。
2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的
3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。
二)xSNXa 合約攻擊分析
1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。
2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取
3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。
總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。
慢霧:Apple Store惡意釣魚程序可模仿正常應用程序,盜取賬號密碼以繞過2FA:7月25日消息,慢霧首席信息安全官23pds發推提醒用戶注意Apple ID出現的最新攻擊案例,其中Apple Store出現惡意釣魚程序,通過模仿正常應用程序盜取用戶賬號和密碼,然后攻擊者把自己的號碼加入雙重認證的信任號碼,控制賬號權限,用來繞過蘋果的2FA。“加密貨幣用戶務必注意,因為目前有不少用戶、錢包的備份方案是iCloud備份,一旦被攻擊,可能造成資產損失”。[2023/7/25 15:56:56]
慢霧升級Web3錢包安全審計項:金色財經報道,加密安全公司慢霧官方宣布升級Web3錢包安全審計項,具體包括針對瀏覽器擴展錢包的安全審計項、針對移動端和桌面端錢包的安全審計項,旨在盡可能地保證 Web3 錢包客戶端上的安全,降低加密貨幣資產被盜的風險。此外,慢霧安全團隊提出用戶交互過程的安全審計,包含:WYSIWYS(所見即所簽策略);AML 策略;anti-phishing 策略;pre-execution 策略等多個策略來抵御黑客的攻擊。[2023/6/6 21:19:11]
慢霧:Polkatrain 薅羊毛事故簡析:據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。[2021/4/5 19:46:39]
官方消息,protolambda第二次啟動Eth1-Eth2合并開發者測試網Nocturne,與首次Eth1-Eth2合并開發者測試網Steklo相同.
Block Chain:2021/5/12 21:54:285月12日,韋氏評級發推文表示,AAVE和UNI在下一階段的市場中是潛在的贏家,SUSHI正處于橫盤狀態。UNI阻力位在45美元,如果突破則會迎來爆發。與AAVE和UNI不同,SUSHI價格水平稍稍滯后,仍有很大的上...
Block Chain:2021/5/13 21:57:30據Bitfinex官方公告,Bitfinex將上線ERC20代幣Everest(ID),已于北京時間5月12日17:00開放充值,并將于北京時間5月18日17:00開放ID交易,支持ID/USD和ID/BTC交易對.
Block Chain:2021/5/12 21:54:15歐易OKEx數據顯示,COMP短線上漲,突破800美元關口,現報800.07美元,日內跌幅達到7.99%,行情波動較大,請做好風險控制.
Block Chain:2021/5/13 21:57:44火幣全球站數據顯示,ZEC短線上漲,突破350美元關口,現報350.01美元,日內漲幅達到20.93%,行情波動較大,請做好風險控制.
Block Chain:2021/5/12 21:54:36火幣全球站數據顯示,UNI短線上漲,突破40美元關口,現報40.0001美元,日內漲幅達到7.19%,行情波動較大,請做好風險控制.
Block Chain:2021/5/12 21:52:10NFT體育平臺SportsIcon宣布,將于北京時間6月3日22點發布前巴西足球運動員Roberto Carlos首個NFT項目。該NFT將致敬其職業生涯中的關鍵時刻.
Block Chain:2021/5/13 21:58:03歐易OKEx數據顯示,YFI短線上漲,突破80000美元關口,現報80046.0美元,日內漲幅達到56.55%,行情波動較大,請做好風險控制.
Block Chain:2021/5/12 21:51:06歐易OKEx數據顯示,OKB短線上漲,突破38美元關口,現報38.007美元,日內漲幅達到5.55%,行情波動較大,請做好風險控制.
Block Chain:2021/5/13 21:58:04BTC.com網站顯示,比特幣挖礦難度將在7小時之后進行調整,預計難度將提升至24.79T,增幅達20.3%。值得一提的是,上一次比特幣挖礦難度調整超過20%的時間還是在2017年10月.
Block Chain:2021/5/13 21:57:03火幣全球站數據顯示,LTC短線下跌,跌破340美元,現報339.91美元,日內跌幅達到5.33%,行情波動較大,請做好風險控制。分析 | LTC關鍵趨勢線附近震蕩 隨時有破位下行風險:據huobi行情顯示,LTC現報...
Block Chain:2021/5/13 21:55:54區塊鏈游戲公司Big Time Studios今日宣布完成1030萬美元的A輪融資.
Block Chain:2021/5/12 21:55:06