金色财经报道,据慢雾安全团队情报,2023年4月9日,SUSHI Route Processor2 遭到攻击。慢雾安全团队以简讯的形式分享如下:
1. 根本原因在于 ProcessRoute 未对用户传入的 route 参数进行任何检查,导致攻击者利用此问题构造了恶意的 route 参数使合约读取的 Pool 是由攻击者创建的。
2. 由于在合约中并未对 Pool 是否合法进行检查,直接将 lastCalledPool 变量设置为 Pool 并调用了 Pool 的 swap 函数。
3. 恶意的 Pool 在其 swap 函数中回调了 RouteProcessor2 的 uniswapV3SwapCallback 函数,由于 lastCalledPool 变量已被设置为 Pool,因此 uniswapV3SwapCallback 中对 msg.sender 的检查被绕过。
4. 攻击者利用此问题在恶意 Pool 回调 uniswapV3SwapCallback 函数时构造了代币转移的参数,以窃取其他已对 RouteProcessor2 授权的用户的代币。
幸运的是部分用户的资金已被白帽抢跑,有望收回。慢雾安全团队建议 RouteProcessor2 的用户及时撤销对 0x044b75f554b886a065b9567891e45c79542d7357 的授权。
安全团队:Slope Wallet (Android, Version: 2.2.2)的sentry服务存在私钥泄露:8月4日消息,慢雾发布对 Solana 攻击事件的分析,据 Solana 基金会提供的数据,被盗用户种约 60% 使用 Phantom、约 30% 使用 Slope,其余使用 Trust Wallet、Coin98 Wallet 等,IOS 和 Android 均未能幸免。
在分析 Slope Wallet (Android, Version: 2.2.2) 时,发现其使用了 sentry 的服务。Sentry 是一项广泛使用的服务,在“o7e.slope[.]finance”上运行。Sentry 的服务从 Slope 钱包中收集助记词和私钥等敏感数据,并在创建钱包时将其发送到 https://o7e.slope[.]finance/api/4/envelope/,并发现 Version:>=2.2.0 包中的 sentry 服务会收集助记词发给“o7e.slope[.]finance”,而 Version:2.1.3 则没有找到收集助记词或私钥的明显行为。Slope Wallet(Android, >= Version: 2.2.0) 于 06/24/2022 之后发布,所以 Slope 该日期之后的用户受到影响。
对于另外 60% 的使用 Phantom Wallet 用户,分析 Phantom(版本:22.07.11_65)钱包后发现,Phantom(Android,版本:22.07.11_65)也使用 sentry 服务收集用户信息,但目前没有发现任何明显的收集助记词或私钥的行为。[2022/8/4 2:58:18]
安全团队:Waves稳定币USDN存在脱锚风险,Curve USDN-3池资产比例已倾斜:5月13日消息,安全团队CertiK Alert发布推文称,另一个接近UST市值的稳定币是Waves稳定币Neutrino USD(USDN),目前其MCAP为8.3亿美元。USDN自4月份以来一直处于波动状态。USDN周四的价格从0.74美元到0.92美元不等,已经脱锚。
USDN在4月4日一度跌至59美分,此前用户指控该平台通过其借贷平台Vires.finance.操纵了WAVES的价格。Waves首席执行官否认了这些指控。
用户必须将WAVES代币锁定到Neutrino的智能合约中,才能赚取USDN。赎回会破坏稳定币,以解锁WAVES,这平衡了供应,并使稳定币保持锚定。目前Curve USDN-3 Pool是不平衡的,93.8%是USDN。同样的比率也出现在UST的Curve池中。这通常是一个迹象,表明锚定正面临压力,需要新的存款来恢复平衡。请注意风险。[2022/5/13 3:13:33]
太壹科技交易所安全团队:超过90%的交易所被这四大安全问题所困:本周三晚,太壹科技&优盾钱包系列课程-《如何彻底解决交易所安全》顺利结束。
针对困扰超过90%交易所的四大交易所安全问题——访问安全、系统安全问题、系统资金安全问题、用户资金安全问题,太壹科技CTO章亚亮结合实际经验分享了解决思路:“交易所安全问题不是点而是面的问题。为了预防并攻克这4大类安全问题,太壹科技考虑到了一整套的周边情况,为交易所客户搭建了一套生态保护服务。”
未来太壹科技将陆续推出专业的风控产品、优盾3.0升级以及和业内知名安全厂商展开深入安全合作,打造出一个更加专业、安全、有温度的交易所平台。
优盾钱包,是一款企业级交易所钱包管理系统,以安全完善的技术重新定义数字资产钱包,为比特币、以太坊等100多种币种提供API接入;顶级私钥BOSS自主掌握,子私钥动态计算不触网,硬件加持,纯冷操作;多级财务审核策略,资产动向、操作日志一目了然;海量地址统一管理,余额一键自动归集。[2020/7/30]
4月11日消息,据香港Web3协会官方网站,目前香港Web3协会已开放会员申请,可申请的会员类型分为资深会员、高级会员和普通会员。香港Web3协会表示将为会员提供最新的Web 3.0信息,并定期举办会议、研究会、实地...
区块链:2023/4/11 13:56:28金色财经报道,BTC矿工手续费收入百分比在过去一小时 (7d MA) 刚刚达到3.097%,创1个月低点。 链游Parallel将于下周推出Closed Alpha并解锁PRIME代币:2月25日消息,Ech...
区块链:2023/4/11 13:55:34金色财经报道,DeFi 基础设施和产品开发商Primitive将推出新产品Portfolio,可以低成本创建多边流动性头寸,可用于设计特定策略,类似于多边期权策略。 其中在将资产分配给自动做市商时,LP 会...
区块链:2023/4/10 13:54:10金色财经报道,西班牙政府国家税务局(AEAT)加大力度向当地加密资产持有人收费。AEAT 打算向那些应该在 2022 财年缴纳加密税的人发出 328,000 份警告通知,通知的数量在一年内增加了 40%。 ...
区块链:2023/4/12 13:59:234月13日消息,近日,有来自不明信源渠道的假冒 Alchemy Pay 官方邮件截图在社群中流传,散布“Alchemy Pay 将停止为中国用户服务”的相关 FUD,经向Alchemy Pay核实,截图内容为不实消息...
区块链:2023/4/13 14:01:39金色财经报道,Tether首席技术官Paolo Ardoino在推特上表示,公司今年第一季度的利润已经超过7亿美元。 此前报道,Tether首席技术官Paolo Ardoino表示,Tether在2023年...
区块链:2023/4/10 13:54:094月12日消息,Web3 多链钱包 BitKeep 宣布,BitKeep Swap 跨链已增加对 zkSync Era 的支持,通过聚合跨链桥 Multichain 和 SWFT 的服务,实现在 zkSync Era...
区块链:2023/4/12 13:59:484月11日消息,Shiba Inu(SHIB)开发人员在周一的更新中表示,SHIB:Metaverse是一个扩展SHIB生态系统效用的项目,预计将于今年12月开放。元宇宙不太可能在发布时完全完成,因为它将是一个“正在...
区块链:2023/4/11 13:57:034月12日消息,在“2023 香港Web3嘉年华”主会场上,香港特别行政区政府财政司司长陈茂波在发表开幕演讲时表示,要以科技变革的历史视角看待 Web3 的发展,科技的变革引领着商业的创新,而商业行为也会驱动更好科技...
区块链:2023/4/12 13:58:114月13日消息,Snapshot投票页面显示,Aave社区发起“将Aave V3部署至zkSync Era主网”的温度检查投票,该提案目前支持率为97.3%,投票将于4月15日截止。 此温度检查投票为Aav...
区块链:2023/4/13 14:01:33金色财经报道, 据Dune Analytics最新数据显示,zkSync宣布主网“zkSync Era”将以无许可的方式全面开放供所有人使用后桥接用户量出现增长,本文撰写时该指标已突破80万达到800,600个,是目...
区块链:2023/4/9 13:53:34金色财经报道,日本内阁官房长官松野博一表示,如果隐私和网络安全问题得到解决,将考虑在政府工作中采用 AI 技术,包括 ChatGPT。 日本交易所Liquid已重新启用FIO地址:9月8日消息,此前遭遇黑客攻...
区块链:2023/4/10 13:54:28