据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:
1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;
2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;
3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;
4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;
此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。
慢雾:Uwerx遭受攻击因为接收地址会多销毁掉from地址转账金额1%的代币:金色财经报道,Uwerx遭到攻击,损失约174.78枚ETH,据慢雾分析,根本原因是当接收地址为 uniswapPoolAddress(0x01)时,将会多burn掉from地址的转账金额1%的代币,因此攻击者利用uniswapv2池的skim功能消耗大量WERX代币,然后调用sync函数恶意抬高代币价格,最后反向兑换手中剩余的WERX为ETH以获得利润。据MistTrack分析,黑客初始资金来自Tornadocash转入的10 BNB,接着将10 BNB换成1.3 ETH,并通过Socket跨链到以太坊。目前,被盗资金仍停留在黑客地址0x605...Ce4。[2023/8/2 16:14:10]
慢雾:正协助Poly Network追查攻击者,黑客已实现439万美元主流资产变现:7月2日消息,慢雾首席信息安全官23pds在社交媒体发文表示,慢雾团队正在与Poly Network官方一起努力追查攻击者,并已找到一些线索。黑客目前已实现价值439万美元的主流资产变现。[2023/7/2 22:13:24]
慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题:4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefund Address函数任意设置接收用户退回的NFT地址。
当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在owner Mint函数,owner可在NFT mint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。[2022/4/12 14:19:58]
12月18日消息,Solana生态去中心化交易所Raydium发布被黑客攻击的调查报告,报告称,可提取流动性池资金的Pool Owner帐户最初部署在具有专用内部服务器的虚拟机上,没有证据表明Pool Owner帐户...
区块链:2022/12/18 21:52:1012月15日消息,Sui基金会发布SUI代币经济学分配细节,其中基金会管理的社区储备占50%,早期贡献者占20%,投资者占14%,Mysten实验室金库占10%,社区访问计划和应用测试人员占6%,并表示Sui基金会将...
区块链:2022/12/15 21:46:01金色财经报道,加密衍生品交易平台 Deribit 发文表示,其提供匿名交易,因此客户数量和头寸并不像大多数交易平台那样公开。但相对于 Deribit 的整体账面风险,QCP Capital 在 Deribit 上的未...
区块链:2022/12/18 21:51:2612月19日消息,Web3奢侈时尚元宇宙平台ALTAVA Group宣布与Netmarble F&C子公司Metaverse World达成合作。 ALTAVA Group将分配1000个BAGC NFT给...
区块链:2022/12/19 21:54:26金色财经报道,Nansen的数据显示,加密交易所币安持有155亿美元的BUSD,约占总价值的25.64%;持有123亿美元的USDT,约占总价值的20.35%;持有90亿美元的BTC,约占总价值的14.96%;持有6...
区块链:2022/12/14 21:44:24金色财经报道,以太坊域名服务 ENS DAO 宣布三个工作组已通过选举产生三名新管理人,投票目前已结束。Nick Johnson、simona.eth 和 Katherine Wu 将负责 2023 年前两个季度的元...
区块链:2022/12/15 21:47:3512月15日消息,在特拉华州的法庭听证会上,FTX 破产律师反对巴哈马清算人对内部数据的访问要求,称他们不信任巴哈马政府,因为数据可用于从破产公司中抽取资产。 FTX律师James Bromley表示,巴哈...
区块链:2022/12/15 21:45:5912月16日消息,无息DeFi借贷协议Sturdy Finance宣布发行代币STRDY,并将进行空投。Sturdy表示将从今日开始每一天公布可获得空投的资格要求。 今日公布的信息显示,在2022年11月2...
区块链:2022/12/16 21:48:52金色财经报道,经济日报刊文《审慎发展虚拟资产迈出关键步伐》,称南方东英资产管理有限公司推出的虚拟资产ETF于12月16日正式在港交所上市交易,这是亚洲市场首批虚拟资产ETF,标志着香港发展虚拟资产迈出关键一步。 ...
区块链:2022/12/19 21:53:16金色财经报道,美国前总统特朗普发行的 NFT 系列“Donald Trump Digital Trading Card”已全部售罄。OpenSea 数据显示,总计 4.5 万枚 NFT 交易额超过 648 ETH,约...
区块链:2022/12/17 21:49:46金色财经报道,据Glassnodes数据显示,持有超过10枚ETH的地址数量刚刚达348,738个,再次创历史新高。 CMC数据:Uniswap 5月份市值缩水超过8亿美元:6月28日消息,5月市场崩盘期间,...
区块链:2022/12/17 21:50:0812月16日消息,Amber Group官方推特发文宣布已完成3亿美元C轮融资,Fenbushi CapitalUS领投,其他加密原生投资者和家族办公室跟投。Amber Group表示,在FTX崩溃之前,Amber以...
区块链:2022/12/16 21:48:40