金色财经报道,SlowMist发布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻击,利用者通过执行恶意提案控制了Tornado.Cash的治理。5月13日,利用者发起了20提案,并在提案中说明20提案是对16提案的补充,具有相同的执行逻辑。但实际上,提案合约多了一个自毁逻辑,其创建者是通过create2创建的,具有自毁功能,所以在与提案合约自毁后,利用者仍可以部署不同的以与以前相同的方式将字节码发送到相同的地址。不幸的是,社区没有看到拟议合约中的犯规行为,许多用户投票支持该提案。
在5月18日,利用者通过创建具有多个交易的新地址,反复将0代币锁定在治理中。利用提案合约可以销毁并重新部署新逻辑的特性,利用者在5月20日7:18(UTC)销毁了提案执行合约,并在同一地址部署了一个恶意合约,其逻辑是修改用户在治理中锁定的代币数量。
攻击者修改完提案合约后,于5月20日7:25(UTC)执行恶意提案合约。该提案的执行是通过 Delegatecall 执行的,因此,该提案的执行导致治理合约中由开发者控制的地址的代币锁定量被修改为 10,000。提案执行完成后,攻击者从治理库中解锁了TORN代币。金库中的TORN代币储备已经耗尽,同时利用者控制了治理。
慢雾:警惕Web3钱包WalletConnect钓鱼风险:金色财经报道,慢雾安全团队发现 Web3 钱包上关于 WalletConnect 使用不当可能存在被钓鱼的安全风险问题。这个问题存在于使用移动端钱包 App 内置的 DApp Browser + WalletConnect 的场景下。
慢雾发现,部分 Web3 钱包在提供 WalletConnect 支持的时候,没有对 WalletConnect 的交易弹窗要在哪个区域弹出进行限制,因此会在钱包的任意界面弹出签名请求。[2023/4/17 14:08:53]
慢雾:警惕针对 Blur NFT 市场的批量挂单签名“零元购”钓鱼风险:金色财经报道,近期,慢雾生态安全合作伙伴 Scam Sniffer 演示了一个针对 Blur NFT 市场批量挂单签名的“零元购”钓鱼攻击测试,通过一个如图这样的“Root 签名”即可以极低成本(特指“零元购”)钓走目标用户在 Blur 平台授权的所有 NFT,Blur 平台的这个“Root 签名”格式类似“盲签”,用户无法识别这种签名的影响。慢雾安全团队验证了该攻击的可行性及危害性。特此提醒 Blur 平台的所有用户警惕,当发现来非 Blur 官方域名(blur.io)的“Root 签名”,一定要拒绝,避免潜在的资产损失。[2023/3/7 12:46:39]
慢雾:NimbusPlatform遭遇闪电贷攻击,损失278枚BNB:据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:
1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;
2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;
3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;
4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;
此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。[2022/12/14 21:44:29]
5月22日消息,据Dune Analytics最新数据显示,Arbitrum已创建账户总量突破700万,现为705.4万,其中活跃账户总量为590万。历史数据显示,Arbitrum已创建账户总量在今年四月中旬达到50...
区块链:2023/5/22 15:18:055月18日消息,链上结构化产品 Ribbon Finance 旗下衍生品交易平台 Aevo 宣布推出永续期货,此前,Aevo 已推出期权产品。 Tribe DAO再次启动社区投票以赔偿Rari Capital...
区块链:2023/5/18 15:11:535月21日消息,根据NFTScan数据显示,截止到5月21号,主流区块链网络上已经累计部署了超过200万个NFT项目,铸造了8.1亿枚NFT资产,产生了20亿条链上记录,目前有1.1亿个钱包地址持有NFT资产。 ...
区块链:2023/5/22 15:17:31金色财经报道,为更好落实《浙江省元宇宙产业发展行动计划(2023—2025年)》,重塑杭州数字经济第一城,加快推动元宇宙技术创新,由杭州上城区委、上城区人民政府主办的上城区元宇宙产业发展论坛于5月20日举办,论坛上杭...
区块链:2023/5/20 15:15:595月19日消息,BNB Greenfield 测试网将于 5 月 25 日 14 时至 18 时进行重置升级,新升级版本命名为湄公河测试网(Mekong Testnet)。新版本将提供 SG GC 服务、升级到 co...
区块链:2023/5/19 15:14:24金色财经报道,加密货币影响者Ben Armstrong,又名Bitboy,在承诺六个月内不卖出BEN代币后仅一周就卖出了他所有的BEN代币。数据显示,Bitboy以45ETH(约合81,922美元)的价格出售了他的B...
区块链:2023/5/18 15:11:22金色财经报道,Filecoin基金会驳斥了美国证券交易委员会 (SEC) 关于其FIL代币是证券的断言。该基金会表示,在过去的十年里,世界各地成千上万的人为这个开源项目做出了贡献,为人类最重要的信息创建了一个去中心化...
区块链:2023/5/19 15:12:51金色财经报道,区块链公司Ripple周五宣布,任命市场研究公司尼尔森(Nielsen)前首席财务官Warren Jenson为董事会成员。据悉,Warren Jenson此前曾就职于亚马逊、达美航空、NBC、Elec...
区块链:2023/5/20 15:14:395月19日消息,据 intotheblock 数据显示,近期比特币与贵金属的价格走势相关性有所增加。intotheblock表示,该现象的出现或与宏观焦点从利率转向银行业危机和美国违约风险有关。此外,美元指数(DXY...
区块链:2023/5/19 15:14:05金色财经报道,以太坊联合创始人Vitalik Buterin发布一篇《不要让以太坊的共识过载》的相关文章。Vitalik表示,以太坊网络的共识是目前安全性最高的加密经济系统之一。价值1800 万枚ETH(约 340 ...
区块链:2023/5/22 15:17:455月19日消息,据界面新闻报道,百度副总裁、百度“希壤”业务负责人马杰已经于近期离职,希壤团队虽并未解散,但前途目前并不明朗,部分人员已经转岗或离职。内部相关人士表示,元宇宙业务短期内难以看到好的商业模式,盈利能力较...
区块链:2023/5/19 15:13:055月18日消息,美国司法部(DOJ)的一个分支机构美国受托人(US Trustee)在周三提交的一份法庭文件中表示,特拉华州破产法院必须推翻先前拒绝在FTX破产案中任命独立审查员的命令。司法部受托人Andrew R....
区块链:2023/5/18 15:11:27