金色财经报道,据慢雾区情报,有部分账户的NEXT代币被claim到非预期的地址,慢雾安全团队跟进分析后分享简析如下:
用户可以通过NEXTDistributor合约的claimBySignature函数领取NEXT代币。其中存在recipient与beneficiary角色,recipient角色用于接收claim的NEXT代币,beneficiary角色是有资格领取NEXT代币的地址,其在Connext协议公布空投资格时就已经确定。
在用户进行NEXT代币claim时,合约会进行两次检查:一是检查beneficiary角色的签名,二是检查beneficiary角色是否有资格领取空投。在进行第一次检查时其会检查用户传入的recipient是否是由beneficiary角色进行签名,因此随意传入recipient地址在未经过beneficiary签名的情况下是无法通过检查的。如果指定一个beneficiary地址进行构造签名即使可以通过签名检查,但却无法通过第二个对空投领取资格的检查。
空投领取资格检查是通过默克尔证明进行检查的,其证明应由Connext协议官方生成,因此没有资格领取空投的用户是无法绕过检查领取他人的空投的。
慢雾:过去一周Web3因安全事件损失约265万美元:7月17日消息,慢雾发推称,2023年7月10日至7月16日期间,Web3发生5起安全事件,总损失为265.5万美元,包括Arcadia Finance、Rodeo Finance、LibertiVault、Platypus、Klever。[2023/7/17 10:59:08]
慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:
1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。
2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。
3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。
4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。
5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。
针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]
分析 | 慢雾:韩国交易所 Bithumb XRP 钱包也疑似被黑:Twitter 上有消息称 XRP 地址(rLaHMvsPnPbiNQSjAgY8Tf8953jxQo4vnu)被盗 20,000,000 枚 XRP(价值 $6,000,000),通过慢雾安全团队的进一步分析,疑似攻击者地址(rBKRigtRR2N3dQH9cvWpJ44sTtkHiLcxz1)于 UTC 时间 03/29/2019?13:46 新建并激活,此后开始持续 50 分钟的“盗币”行为。此前慢雾安全团队第一时间披露 Bithumb EOS 钱包(g4ydomrxhege)疑似被黑,损失 3,132,672 枚 EOS,且攻击者在持续洗币。更多细节会继续披露。[2019/3/30]
金色财经报道,据官方消息,Polygon zkEVM主网Beta版已完成更新,网络已恢复活动。 Polygon zkEVM已修复阻碍L1资产桥接至L2的漏洞,没有资金面临风险:5月29日消息,Scroll 区...
区块链:2023/9/6 13:22:159月5日消息,Connext于Discord发布女巫猎人计划报告审核结果。Connext共收到507份报告,其中审核成功的为361份,共有48名女巫猎人提交了独特、有效的报告。 Connext表示,5,72...
区块链:2023/9/5 13:18:25金色财经报道,商品期货交易委员会(CFTC)专员Caroline Pham在自由主义智库卡托研究所主办的活动中提出了一项有限的试点计划,以监管加密货币。Pham表示:“根据我们之前的试点举措,我乐观地认为,这种方法将...
区块链:2023/9/8 13:26:01金色财经报道,稳定币发行商Circle在其官方博客上宣布,已在Coinbase自有的L2网络Base和OP主网(以前称为Optimism)上推出USDC。 过去24小时0x335开头地址从Circle提取3....
区块链:2023/9/5 13:19:31金色财经报道,Alpha Transform Holdings子公司Blockchain Wire宣布与SHIB进行整合,将代币作为其综合服务的可接受的支付方式。除了纳入SHIB代币之外,Blockchain Wir...
区块链:2023/9/5 13:19:34金色财经报道,据报道,过去两年,币安交易所的俄罗斯卢布(RUB)月交易量下降了83%以上。与此同时币安上乌克兰格里夫纳(UAH)的交易量下降幅度甚至超过了卢布的交易量。俄罗斯和乌克兰之间持续不断的冲突很可能是造成这种...
区块链:2023/9/7 13:24:12金色财经报道,The Data Nerd数据显示,大约10小时前,0x306开头的聪明钱地址以0.013美元/枚的价格卖出300万枚DORKL,赚取了39800美元(44 倍)的利润。该地址仍然持有510万枚DORK...
区块链:2023/9/8 13:25:36金色财经报道,Coinbase开发的二层区块链Base此前遭遇了区块生产停滞,大约45分钟内没有新区块添加到网络中,对此Base在其官方社交媒体账户发布消息称,Base的区块生成确实在今天早些市场出现了延迟,部分原因...
区块链:2023/9/6 13:20:45金色财经报道,根据信用评级机构穆迪投资者服务公司的一份报告,支持加密货币的区块链技术可以帮助债券等金融工具的发行人在未来五年内降低融资成本。虽然将这些技术融入企业可能会增加 IT 成本,并且一开始需要“大量投资”,但...
区块链:2023/9/7 13:24:519月8日消息,Binance 创始人 CZ 于社交平台发文表示,看到社区里有一些争论。当你做了正确的事,并且存在 FUD 时,就不必做任何事情。社区会维护你。让我总结一下。近期有很多负面新闻/谣言,类似银行挤兑、诉讼...
区块链:2023/9/8 13:25:48金色财经报道,根据Aave社区治理网站,一项新提案建议与Centrifuge Prime合作投资RWA,该提案让Centrifuge作为Aave DAO的服务提供商,建立一个法律结构来支持RWA投资,开发RWA特定的...
区块链:2023/9/8 13:26:039月5日消息,据链上数据显示,0x44Af开头地址在过去1小时内通过230个账号领取大量Connext代币NEXT空投,并全部卖出换成ETH、USDT与USDC,收入约39,000美元。 0x1d40b1开头...
区块链:2023/9/5 13:19:59