链资讯 链资讯
Ctrl+D收藏链资讯

慢雾:LDO的Token合约存在潜在的“假充值”风险

作者:

区块链

时间:2023/9/10 11:21:53

金色财经报道,据慢雾安全团队链上情报,LDO的token合约在处理转账操作时,如果转账数量超过用户实际持有的数量,该操作并不会触发交易的回滚。相反,它会直接返回一个`false`作为处理结果。这种处理方式与许多常见的ERC20标准token合约不同。

由于上述特性,存在一种潜在的“假充值”风险。恶意攻击者可能会尝试利用这一特性进行欺诈行为。

慢雾建议如下:

1. 在处理token到账的逻辑时,不仅仅依赖于交易的成功或失败,还需要根据token合约的实际返回值进行判断。

2. 请注意,市场上存在许多非ERC20标准的token合约。在接入新的token之前,务必对其合约代码进行深入的理解和分析,确保实现正确的入账逻辑。

3. 建议定期进行代码审计和安全检查,确保系统的健壮性和安全性。

Token合约的实现和行为可能因项目而异。为了确保资金的安全和交易的准确性,强烈建议在接入任何新的token之前,深入理解其合约逻辑并进行充分的测试。

慢雾:NimbusPlatform遭遇闪电贷攻击,损失278枚BNB:据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:

1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;

2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;

3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;

4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;

此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。[2022/12/14 21:44:29]

慢雾:Transit Swap黑客攻击交易被抢跑,套利机器人获利超100万美元:10月1日消息,据慢雾安全团队情报,Transit Swap 黑客转移用户 BSC 链 BUSD 资产时被套利机器人抢跑,区块高度为21816885,获利107万BUSD。套利机器人相关地址列表如下:0xa957...70d2、0x90b5...8ff4、0xcfb0...7ac7、

截止到目前,在各方的共同努力下,黑客已将 70% 左右的被盗资产退还到Transit Swap开发者地址,建议套利机器人所属人同样通过service@transit.finance或链上地址与Transit Swap取得联系,共同将此次被盗事件的受害用户损失降低到最小。[2022/10/2 18:37:44]

声音 | 慢雾:99%以上的勒索病使用BTC进行交易:据慢雾消息,勒索病已经成为全球最大的安全威胁之一,99%以上的勒索病使用BTC进行交易,到目前为止BTC的价格已经涨到了一万多美元,最近一两年针对企业的勒索病攻击也越来越多,根据Malwarebytes统计的数据,全球TO B的勒索病攻击,从2018年6月以来已经增加了363%,同时BTC的价格也直线上涨,黑客现在看准了数字货币市场,主要通过以下几个方式对数字货币进行攻击:

1.通过勒索病进行攻击,直接勒索BTC。

2.通过恶意程序,盗取受害者数字货币钱包。

3.通过数字货币网站漏洞进行攻击,盗取数字货币。[2019/8/25]

相关资讯
北大教授陈钟:让区块链成为Web3时代的技术引擎

金色财经现场报道,北京大学计算机学院教授、区块链研究中心主任陈钟在2023上海外滩大会上表示,区块链有望大幅改进现有互联网生态系统,有效解决Web2.0时代存在的垄断、隐私保护缺失、算法作恶等问题,向可信互联网、价值...

区块链:2023/9/8 13:26:41
SEC就Ripple案提交答复备忘录,以进一步支持中间上诉动议

金色财经报道,根据一份公开的法律文件,SEC已就Ripple案提交答复备忘录,以进一步支持其中间上诉(Interlocutory Appeal)的动议,SEC辩称,Ripple通过将XRP放在加密交易所向散户投资者提...

区块链:2023/9/9 13:28:18
ParaSpace:将于9月9日为迁移到ParaX的前200个账户空投首批200枚ParaX Medal NFT

9月9日消息,NFT借贷协议ParaSpace在X平台发文表示,首批200枚ParaX Medal NFT将于北京时间9月9日10:00空投至迁移到ParaX的前200个账户。迁移至ParaX的用户的NFT总数为20...

区块链:2023/9/9 13:27:57
印度央行行长:印度CBDC拥有150万用户和30万商户

金色财经报道,印度储备银行(RBI)行长Shaktikanta Das透露,印度央行数字货币(CBDC)目前拥有约150万用户。此外,目前有超过30万家商户接受数字卢比支付,该试点正在通过26个城市的13家银行进行。...

区块链:2023/9/11 11:23:20
Binance.US:美SEC没有证据支持其暗示投资者资产被挪用的指控

金色财经报道,Binance.US(BAM)在一份对美国证券交易委员会(SEC)的回应中称,即使BAM在加快取证期间已经提供了所有证据,SEC仍然没有证据支持其未经证实的指控,即暗示投资者资产以某种方式被挪用。此事中...

区块链:2023/9/12 11:27:17
Cardano (ADA) 开发人员正在改进P2P功能

金色财经报道,Cardano网络团队在每周更新中指出,与同行共享相关的小问题已经得到解决,P2P采用方面的进展正在进行中。值得注意的是,改善对等共享可以提高网络效率,而P2P的采用对于更广泛地利用Cardano的功能...

区块链:2023/9/9 13:27:54
HC Wainwright将Bitdeer股票评级定为买入

金色财经报道,H.C. Wainwright & Co.将加密矿企Bitdeer比特小鹿(NASDAQ:BTDR)的股票评级定为买入,分析师Mike Colonnese将其目标价定为20美元。HC Wainwrigh...

区块链:2023/9/11 11:24:53
FTX 2.0拍卖保护价将于10月16日公布

9月12日消息,FTX用户联盟FTX 2.0 Coalition在X平台发文表示,FTX 2.0 stalking horse bid报价将于10月16日公布,追索资金集中在11月期间,15天时间内的风险敞口约130...

区块链:2023/9/12 11:26:06
Arbitrum的欺诈证明自推出以来两年内尚未使用

金色财经报道,Offchain Labs联合创始人兼首席科学家Ed Felten表示,自2021年8月首次推出具有内置安全功能的主网以来,Arbitrum上尚未提交任何欺诈证据。 此外,Felten表示,A...

区块链:2023/9/11 11:23:49
Tioga Capital为其机会基金筹集到2000万欧元,投资资本增至8500万欧元

9月12日消息,区块链基金Tioga Capital宣布为其机会基金(Opportunity Fund)额外筹集到2000万欧元,投资资本增至8500万欧元。Tioga Capital主要投资于为Crypto和Web...

区块链:2023/9/12 11:29:05
近24小时以太坊NFT市场买家地址数量为4,187个

金色财经报道,据NFTGo数据显示,近24小时以太坊NFT市场买家地址数量为4,187个,卖家地址数量为3,773个。近30天盈利地址数量为37,705个,亏损地址数量为456,023个。此外,当前以太坊NFT市场情...

区块链:2023/9/9 13:28:48
Infura:去中心化将分多个阶段进行,最终治理模型尚未确定

金色财经报道,Consensus旗下的区块链基础设施服务提供商Infura计划在2023年底之前发布其服务的去中心化版本,该版本将由多个实体运营。该公司表示,去中心化的工作计划分多个阶段进行,去中心化Infura的最...

区块链:2023/9/9 13:27:49