金色财经报道,慢雾余弦在X平台发文提醒,注意UNI APT号称是Blast上的项目,实际上还是那种换汤不换药的伪装成游戏的木马。目前遇到至少3位受害者的求助,成功拦截了这个团伙的部分资金。
其它快讯:
慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击:据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。
本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。
一)xBNTa 合约攻击分析
1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。
2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的
3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。
二)xSNXa 合约攻击分析
1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。
2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取
3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。
总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。[2021/5/13 10:52:08]
慢雾:Furucombo被盗资金发生异动,多次使用1inch进行兑换:据慢雾MistTrack,2月28日攻击Furucombo的黑客地址(0xb624E2...76B212)于今日发生异动。黑客通过1inch将342 GRO、69 cWBTC、1700万cUSDC兑换成282 ETH,并将147ETH从Compound转入到自己的地址,截至目前该黑客地址余额约170万美元,另一个黑客地址余额为约1200万美元。[2021/3/3 9:25:06]
慢雾科技与 OK 资本达成战略合作:慢雾科技与 OK 资本达成战略合作,为 OK 资本投资的全球优质区块链创业项目提供智能合约安全审计服务,避免项目出现重大安全问题。此前,慢雾科技也曾对 OK 资本的战略合作伙伴 OKEx 数字资产交易平台上的数百个基于以太坊 ERC20 的项目进行过智能合约 batchOverflow 问题的排查,排除安全隐患。[2018/5/25]
金色财经报道,SaitaChain宣布优化平台将STC/BNB交易对重定向到SaitaSwap,目前该交易对将通过SaitaPro APP和DEX在SaitaSwap上独家提供,PancakeSwap上的STC交易将...
区块链:2024/3/24 21:23:5212:00-21:00关键词:Akon、Animoca Brands、Runestone 1. MEME项目Pundu已筹集1亿美元资金; 2. Akon更新社媒要求粉丝“不要涉及关于加密货币的请...
区块链:2024/3/24 21:00:45金色财经报道,据南华早报披露,香港区块链游戏独角兽Animoca Brands已与沙特阿卜杜勒阿齐兹国王科技城 (KACST) 签署了一份谅解备忘录 (MOU)。此外,南华早报此前还披露Animoca Brands已...
区块链:2024/3/24 20:43:00金色财经报道,比特币质押链BounceBit在X平台发文称,目前已成功将第一批节点运营者加入BounceBit测试网,据其披露截至3月23日数据,活跃集中验证者数量有14个,总质押量为430 枚BTC和192,658...
区块链:2024/3/24 20:20:013月24日消息,据token terminal数据,TON网络周活地址数达32.46万,环比增幅达128.7%。同时,该网络本月网络费用已达137万美元,较2月的88万美元增幅达55.9%。 其它快讯: ...
区块链:2024/3/24 19:56:59金色财经报道,DeFi平台Alpaca Finance在X平台宣布第157周代币回购和销毁已完成,销毁14888枚ALPACA代币,截至目前累计销毁量达到3360万枚,占到代币总供应量的17.93%,向用户的累计收入...
区块链:2024/3/24 19:50:00金色财经报道,在建议增加加密货币注册费后,许多风险投资家看到了尼日利亚的潜力。金融通讯和P2P应用程序Noones首席执行官Ray Youssef表示,由于政府对点对点比特币(P2P)平台旨在遏制自由市场推广的限制,...
区块链:2024/3/24 18:52:56金色财经报道,Launchpad平台DAO Maker宣布SOL退款完成。36小时内从超3万个钱包中退还超1亿美元,其中,3,700万美元SOL、6000万美元USDT、1800万美元DAO。 其它快讯: ...
区块链:2024/3/24 18:40:343月24日消息,二层ZKVM项目Ola发推表示自3月21日开放Massive移动端挖矿验证节点注册以来注册量已接近三万。Ola决定为所有在北京时间今日24:00前注册的用户进行特殊空投奖励。 Ola团队表示...
区块链:2024/3/24 18:11:56金色财经报道,美国歌手Akon更新Cameo(名人付费分享个性化视频平台)签名,要求粉丝“不要涉及关于加密货币的请求(please no crypto related requests)”。Akon曾计划于2036年...
区块链:2024/3/24 18:04:55金色财经报道,据The Data Nerd监测,10天前,一聪明的投资者E9x5i在BAG代币部署几分钟后用1.5枚SOL(约合200美元)换取了930万枚BAG。一天后,该鲸鱼出售810万枚代币,平均价格为0.03...
区块链:2024/3/24 17:52:14金色财经报道,Blast生态项目Super Sushi Samurai在X平台发文表示,此前黑客攻击已得到处理,决定奖励白帽黑客5%的ETH奖励(由SSS团队自己提供),剩余的资金将被转移到SSS团队控制下的以下多重...
区块链:2024/3/24 17:29:06