金色财经报道,慢雾首席信息安全官23pds在社交媒体X(原推特)上称,今天V神推特被劫持发布钓鱼信息,大概率依旧是sim swap手法,此前Uniswap创始人推特也同样被黑,都是知名人士被定点攻击事件,知名人士有大量粉丝,发布钓鱼信息曝光度会大大增加,更容易获利。鉴于 sim swap 实在攻击成本太低,大家请注意这种风险。
据悉,此前7月,Uniswap 创始人 Hayden Adams 的 Twitter 账号同样被黑并发布了包含钓鱼链接的推文,推特被黑可能是一种 SIM 卡盗窃,即攻击者接管受害者的电话号码,使他们能够访问银行账户、信用卡或其他社交账户。
慢雾揭秘Pickle Finance被黑过程:2020 年 11 月 22 日,以太坊 DeFi 项目 Pickle Finance 遭受攻击,损失约 2000万DAI。慢雾安全团队跟进相关事件并进行分析,以下为分析简略过程:
1、项目的 Controller 合约中的 swapExactJarForJar 函数允许传入两个任意的 jar 合约地址进行代币的兑换,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用户可以控制的变量,攻击者利用这个特性,将 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻击者设定的要抽取合约的 DAI 的数量,约 2000万 DAI。
2、使用 swapExactJarForJar 函数进行兑换过程中,合约会通过传入的 _fromJar 合约和 _toJar 合约的 token() 函数获取对应的 token 是什么,用于指定兑换的资产。 而由于 _fromJar 合约和 _toJar 合约都是攻击者传入的,导致使用 token() 函数获取的值也是可控的,这里从 _fromJar 合约和 _toJar 合约 获取到的 token 是 DAI。
3. 此时发生兑换,Controller 合约使用 transferFrom 函数从 _fromJar 合约转入一定量的的 ptoken,但是由于 fromJar 合约是攻击者控制的地址,所以这里转入的 ptoken 是攻击者的假币。同时,因为合约从 _fromJar 合约中获取的 token 是 DAI,然后合约会判断合约里的资金是否足够用于兑换,如果不够,会从策略池中赎回一定量的代币 然后转到 Controller 合约中。在本次的攻击中,合约中的 DAI 不足以用于兑换,此时合约会从策略池中提出不足的份额,凑够攻击者设定的 2000万 DAI 。
4. 兑换继续,Controller 合约在从策略池里提出 DAI 凑够攻击者设定的 2000万 DAI后,会调用 _fromJar 的 withdraw 函数,将攻击者在第三步转入的假 ptoken burn 掉,然后合约判断当前合约中 _toJar 合约指定的 token 的余额是多少,由于 _toJar 合约指定的 token 是 DAI,Controller 合约会判断合约中剩余 DAI 的数量,此时由于 第三步 Control[2020/11/22 21:39:57]
动态 | 慢雾发布有关IOTA用户Trinity钱包被盗币攻击的推测:IOTA 因为近期不少用户的 Trinity 钱包被盗币攻击,为了阻止攻击继续、调查与修复具体原因,主网协调器都暂停运行了。这是一个被低估的经典攻击,官方没披露具体攻击细节,但通过慢雾的分析,可以做出某些重要推测,首先可以明确的几个点:1. 不是 IOTA 区块链协议的问题,是 IOTA 的 Trinity 桌面钱包的问题(官方说的,且先相信)2. 这款桌面钱包基于 Electron(一个使用 JavaScript 为核心构建桌面应用的框架),意味着核心代码是 JavaScript 写的3. 在做该做钱包新旧版本代码的 diff 分析时,发现去除了之前内置的一个交易所功能模块 MoonPay,这其中关键点是去掉了一段可怕的代码:const script = document.createElement('script');
script.src = 'https://cdn.moonpay.io/moonpay-sdk.js';
document.write(script.outerHTML);如果这个第三方 JavaScript 链接主动或被黑作恶,那该桌面版钱包就可以认为是完全沦陷了。到这,慢雾很有理由相信这是个很大的定时炸弹,如果这个定时炸弹是真的炸了,那很吻合官方的一些说辞与解释,如:尽快升级新版本的 Trinity 桌面钱包,尽快改密码,尽快转移资产到安全种子里等等。且看官方的后续披露。[2020/2/19]
动态 | 慢雾区块链攻防对抗总结:11 月数据泄露趋势愈发普遍:据慢雾 BTI 系统监测发现,暗网中陆续出现区块链相关的数据泄露情报,包括:GateHub 140 万用户信息、数字货币交易所用户信息等,此前 BitMex 也因工作失误导致大量用户邮箱信息泄露。11 月另一个重大安全事件是韩国交易所 Upbit 被黑导致 34.2 万 ETH 从热钱包中被盗,慢雾安全团队怀疑该事件可能和 APT(高级持续性威胁)攻击有关,这种攻击的特点是长期潜伏,直到碰到可操作的大资金,一次性大笔盗走。
过去数月,慢雾 BTI 系统还曾披露假充值漏洞攻击、供应链攻击、提币地址劫持替换攻击等,慢雾安全团队在此提醒各项目方,做好安全漏洞自查,进一步增强人员安全意识及平台风控体系,必要时可联系专业的区块链安全公司寻求帮助,避免遭受损失。(IMEOS)[2019/12/1]
金色财经报道,投资者和企业家Alistair Milne发布的数据显示,到目前为止,美国15家最大的资产管理公司中有4家已经申请了自己的比特币ETF,道富银行是VanEck ETF的管理人,摩根士丹利拥有一只私人比特...
区块链:2023/9/13 11:29:36金色财经报道,Ripple律师John E. Deaton在最近的一条推文中强调,Ripple与SEC案件中,美国的诉讼者数量保持着领先地位,在75,000名XRP持有者中,约有53%的人参与了诉讼。鉴于该诉讼主要围...
区块链:2023/9/11 11:22:05金色财经报道,香港特别行政区政府就行政长官2023年《施政报告》展开公众咨询。香港Web3.0协会协会旨在支持香港成为Web3.0中心,为此,协会会长陈德霖先生代表协会提交了以下四项建议:在香港建设自主可控和公众信赖...
区块链:2023/9/8 13:27:17金色财经报道,CryptoQuant数据显示,继本周Ark向监管机构提交首只现货以太坊交易所交易基金 (ETF)备案后,灰度以太坊信托 (ETHE) 的资产净值 (NAV) 负溢价已收窄至27%,是去年9月以来首次,...
区块链:2023/9/9 13:27:489月9日消息,Polygon Labs 发文称,已上线 Solution Provider Network(SPN),SPN 可帮助开发者跨 Polygon 链(目前为 PoS 与 zkEVM)寻找、评估与连接最适合...
区块链:2023/9/9 13:28:359月12日消息,Web3基础设施平台Ankr与腾讯云(Tencent Cloud)合作推出腾讯云区块链RPC,旨在满足企业和组织对高效、可靠的区块链基础设施访问的需求。腾讯云区块链RPC使开发人员能够轻松检索数据和进...
区块链:2023/9/12 11:27:41金色财经报道,据Spot On Chain监测,Offchain Labs 40分钟前通过地址0xb41从Binance以0.78美元的价格积累了179.9万枚ARB(140万美元),在此之前的两天里,ARB遭受了大...
区块链:2023/9/12 11:27:16金色财经报道,PayPal前总裁David Marcus最近在CNBC 的Squawk Box节目中表示,比特币是互联网上货币的通用协议,有潜力成为一个真正的全球支付网络,类似于PayPal,但在去中心化的比特币网络...
区块链:2023/9/12 11:25:57金色财经报道,昨日CFTC称DeFi平台Opyn、ZeroEx和Deridex涉嫌运营未注册的交易平台并提供非法的数字资产杠杆交易。法律专家和CFTC内部的一些人士很快对针对ZeroEx的命令提出质疑,指出该平台促进...
区块链:2023/9/9 13:28:14金色财经报道,Neowiz旗下web3区块链游戏平台IntelaX宣布与Ava Labs达成合作,作为合作的一部分,Intela X将参与AvaLabs的Arkad3计划。通过该计划,Ava Labs将为Intela...
区块链:2023/9/8 13:26:169月8日消息,蚂蚁链在上海外滩大会上发布开源技术矩阵Antchain TrustBase。据介绍,Antchain TrustBase主要分为四大模块,分别为:工具、协议、密码和硬件。其中,工具模块包含合约审计工具、...
区块链:2023/9/8 13:26:39金色财经报道,根据链上数据,加密货币交易所CoinEx似乎遭受了一次黑客攻击,到目前为止, 4,946 ETH和 354,762TRX已被提取,导致四个热钱包中价值近2800万美元的加密货币被盗走。 币赢Co...
区块链:2023/9/13 11:29:34