链资讯 链资讯
Ctrl+D收藏链资讯

慢雾:Grafana存在账户被接管和认证绕过漏洞

作者:

区块链

时间:2023/6/25 21:58:31

金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。

慢雾:利用者通过执行恶意提案控制了Tornado.Cash的治理:金色财经报道,SlowMist发布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻击,利用者通过执行恶意提案控制了Tornado.Cash的治理。5月13日,利用者发起了20提案,并在提案中说明20提案是对16提案的补充,具有相同的执行逻辑。但实际上,提案合约多了一个自毁逻辑,其创建者是通过create2创建的,具有自毁功能,所以在与提案合约自毁后,利用者仍可以部署不同的以与以前相同的方式将字节码发送到相同的地址。不幸的是,社区没有看到拟议合约中的犯规行为,许多用户投票支持该提案。

在5月18日,利用者通过创建具有多个交易的新地址,反复将0代币锁定在治理中。利用提案合约可以销毁并重新部署新逻辑的特性,利用者在5月20日7:18(UTC)销毁了提案执行合约,并在同一地址部署了一个恶意合约,其逻辑是修改用户在治理中锁定的代币数量。

攻击者修改完提案合约后,于5月20日7:25(UTC)执行恶意提案合约。该提案的执行是通过 Delegatecall 执行的,因此,该提案的执行导致治理合约中由开发者控制的地址的代币锁定量被修改为 10,000。提案执行完成后,攻击者从治理库中解锁了TORN代币。金库中的TORN代币储备已经耗尽,同时利用者控制了治理。[2023/5/21 15:17:00]

慢雾:Quixotic黑客盗取约22万枚OP,跨链至BNB Chain后转入Tornado Cash:7月1日消息,据慢雾分析,Quixotic黑客盗取了大约22万枚OP(约11.9万美元),然后将其兑换成USDC并跨链到BNB Chain,之后将其兑换成BNB并转入Tornado Cash。[2022/7/1 1:44:55]

慢雾:美国演员SethGreen的NFT遭钓鱼攻击,资金已跨链到 BTC 并混币:5月18日消息,美国演员SethGreen遭遇钓鱼攻击致4个NFT(包括1个BAYC、2个MAYC和1个Doodle)被盗,钓鱼者地址已将NFT全部售出,获利近160枚ETH(约33万美元)。

慢雾MistTrack对0xC8a0907开头的钓鱼地址分析后,发现总共有8个用户的NFT被盗,包含MAYC、Doodle、BAYC、VOX等12类NFT,全部售出后总获利194ETH。同时,该钓鱼地址初始资金0.188ETH来自Change NOW。钓鱼者地址将大部分ETH转换为renBTC后跨链到6个BTC地址,约14BTC均通过混币转移以躲避追踪。NFT钓鱼无处不在,请大家保持怀疑,提高警惕。[2022/5/18 3:24:23]

相关资讯
Yuga Labs首席游戏官:提醒玩家HV-MTL Forge是社交游戏建议“组团”参与

金色财经报道,Yuga Labs首席游戏官Spencer Tucker在社交媒体发文提醒玩家即将推出的HV-MTL Forge是一款社交游戏,因此建议“组团”参与。如果HV-MTL持有者现在可以开始组建小组,如何组织...

区块链:2023/6/27 22:02:21
Gemini创始人:SEC对加密货币的执法行动提高了交易所的业务成本

金色财经报道,Gemini的创始人Winklevoss twins批评了美国证券交易委员会(SEC)被认为是反加密货币的立场和最近的执法行动。在最近的一次采访中,Winklevoss评论说,美国的监管环境对加密货币世...

区块链:2023/6/25 21:58:03
数据:BTC非流动性供应量达1520万枚历史新高,尽管面临监管风险但市场需求仍存

金色财经报道,区块链分析公司Glassnode披露数据显示,尽管近期面临监管风险,但市场仍然存在比特币需求。本周,非流动供应量达到了新的历史最高点,达到1520万枚BTC,而交易所余额已经下降到自2018年1月以来的...

区块链:2023/6/24 21:57:08
MASK基金会地址两天内将400万枚MASK转出至CEX

6月24日消息,据链上分析师余烬监测,两天时间MASK基金会地址转出至CEX的MASK已达400万枚(1520万美元)。 150万枚由基金会直接转至3个Binance存款地址。250万枚通过0x157地址转...

区块链:2023/6/24 21:57:31
Volatility Shares推出的2X比特币策略ETF将于下周二开始交易

金色财经报道,ETF发行方Volatility Shares首席投资官Stuart Barton表示,Volatility Shares的2X比特币策略ETF(BITX)在美国证券交易委员会(SEC)让其在周五生效后...

区块链:2023/6/24 21:56:31
Brainless Spikes项目Discord服务器遭入侵

金色财经报道,据CertiK官方推特发布消息称,Brainless Spikes项目Discord服务器遭入侵,有黑客发布钓鱼链接。请用户勿与相关链接交互。 现场 | 《比较》研究部主管: Libra是Fac...

区块链:2023/6/25 21:58:39
NFT借贷市场Blend上平均贷款价值比为60%-80%

6月24日消息,Messari发推称,Blur旗下NFT借贷市场Blend接受的贷款报价显示,平均贷款价值比(LTV)为60%-80%。根据空投奖励标准,NFT贷款利息将在0%到30%之间,确保贷方和借方都有合理的借...

区块链:2023/6/24 21:57:39
美国在新的加密货币法案中针对萨尔瓦多

金色财经报道,美国新泽西州的Bob Menendez(民主党人)和爱达荷州的Jim Risch(共和党人)批评萨尔瓦多并发布了一种新形式的立法,旨在让该国坦白并对其行为负责。该法案被称为《萨尔瓦多加密货币问责法案》,...

区块链:2023/6/26 21:59:32
黑客参与SIM卡交换攻击并盗窃数字资产被判5年监禁

6月25日消息,化名为PlugwalkJoe的英国黑客Joseph O 'Connor在美国被判处五年监禁。其定罪源于他参与2019年4月针对一位知名加密货币交易所高管的SIM卡交换攻击,导致价值约79.4万美元的数...

区块链:2023/6/26 21:59:42
Curve社区投票通过“支持WBTC为抵押品铸造crvUSD”提案

6月27日消息,据相关投票页面信息,Curve社区近日已通过链上投票通过“部署2亿枚crvUSD债务上限的WBTC市场”提案,这意味这Curve将支持WBTC为抵押品铸造crvUSD。 昨日消息,Curve...

区块链:2023/6/27 22:03:31
Starknet最新社区电话会议将讨论Alpha v0.12.0版本升级

6月25日消息,Starknet第47次社区电话会议将于6月27日举行,将公开讨论Starknet Alpha v0.12.0版本升级。届时StarkWare和Lambda Class将向Builder委员会和参会代...

区块链:2023/6/26 21:59:38
数据:321万枚BLUR已从多个地址转移至Upbit存款钱包

金色财经报道,据Spot On Chain监测,由于2小时前Upbit发布BLUR上市公告,BLUR价格飙升27%。321万枚BLUR已从多个地址转移至Upbit存款钱包0x04b。 数据:某巨鲸地址再次买入...

区块链:2023/6/27 22:02:54