链资讯 链资讯
Ctrl+D收藏链资讯

慢雾余弦:注意UNI APT号称是Blast上的项目,实际为伪装成游戏的木马

作者:

区块链

时间:2024/3/24 19:10:43

金色财经报道,慢雾余弦在X平台发文提醒,注意UNI APT号称是Blast上的项目,实际上还是那种换汤不换药的伪装成游戏的木马。目前遇到至少3位受害者的求助,成功拦截了这个团伙的部分资金。

其它快讯:

慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击:据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。[2021/5/13 10:52:08]

慢雾:Furucombo被盗资金发生异动,多次使用1inch进行兑换:据慢雾MistTrack,2月28日攻击Furucombo的黑客地址(0xb624E2...76B212)于今日发生异动。黑客通过1inch将342 GRO、69 cWBTC、1700万cUSDC兑换成282 ETH,并将147ETH从Compound转入到自己的地址,截至目前该黑客地址余额约170万美元,另一个黑客地址余额为约1200万美元。[2021/3/3 9:25:06]

慢雾科技与 OK 资本达成战略合作:慢雾科技与 OK 资本达成战略合作,为 OK 资本投资的全球优质区块链创业项目提供智能合约安全审计服务,避免项目出现重大安全问题。此前,慢雾科技也曾对 OK 资本的战略合作伙伴 OKEx 数字资产交易平台上的数百个基于以太坊 ERC20 的项目进行过智能合约 batchOverflow 问题的排查,排除安全隐患。[2018/5/25]

相关资讯
SaitaChain:拟停止PancakeSwap上的STC交易,建议将流动性迁移到SaitaSwap

金色财经报道,SaitaChain宣布优化平台将STC/BNB交易对重定向到SaitaSwap,目前该交易对将通过SaitaPro APP和DEX在SaitaSwap上独家提供,PancakeSwap上的STC交易将...

区块链:2024/3/24 21:23:52
金色晚报 | 3月24日晚间重要动态一览

12:00-21:00关键词:Akon、Animoca Brands、Runestone 1. MEME项目Pundu已筹集1亿美元资金; 2. Akon更新社媒要求粉丝“不要涉及关于加密货币的请...

区块链:2024/3/24 21:00:45
南华早报:Animoca Brands已与沙特KACST签署谅解备忘录

金色财经报道,据南华早报披露,香港区块链游戏独角兽Animoca Brands已与沙特阿卜杜勒阿齐兹国王科技城 (KACST) 签署了一份谅解备忘录 (MOU)。此外,南华早报此前还披露Animoca Brands已...

区块链:2024/3/24 20:43:00
BounceBit:已成功将首批节点运营者加入测试网,第二批即将推出

金色财经报道,比特币质押链BounceBit在X平台发文称,目前已成功将第一批节点运营者加入BounceBit测试网,据其披露截至3月23日数据,活跃集中验证者数量有14个,总质押量为430 枚BTC和192,658...

区块链:2024/3/24 20:20:01
数据:TON网络周活地址数超32万,环比增幅达128.7%

3月24日消息,据token terminal数据,TON网络周活地址数达32.46万,环比增幅达128.7%。同时,该网络本月网络费用已达137万美元,较2月的88万美元增幅达55.9%。 其它快讯: ...

区块链:2024/3/24 19:56:59
Alpaca Finance:ALPACA代币累计销毁量达到3360万枚

金色财经报道,DeFi平台Alpaca Finance在X平台宣布第157周代币回购和销毁已完成,销毁14888枚ALPACA代币,截至目前累计销毁量达到3360万枚,占到代币总供应量的17.93%,向用户的累计收入...

区块链:2024/3/24 19:50:00
Noones首席执行官:政府可以利用尼日利亚大量的P2P交易者作为资产

金色财经报道,在建议增加加密货币注册费后,许多风险投资家看到了尼日利亚的潜力。金融通讯和P2P应用程序Noones首席执行官Ray Youssef表示,由于政府对点对点比特币(P2P)平台旨在遏制自由市场推广的限制,...

区块链:2024/3/24 18:52:56
DAO Maker宣布SOL退款完成

金色财经报道,Launchpad平台DAO Maker宣布SOL退款完成。36小时内从超3万个钱包中退还超1亿美元,其中,3,700万美元SOL、6000万美元USDT、1800万美元DAO。 其它快讯: ...

区块链:2024/3/24 18:40:34
二层ZKVM项目Ola将为今日24:00前注册的所有用户进行空投奖励

3月24日消息,二层ZKVM项目Ola发推表示自3月21日开放Massive移动端挖矿验证节点注册以来注册量已接近三万。Ola决定为所有在北京时间今日24:00前注册的用户进行特殊空投奖励。 Ola团队表示...

区块链:2024/3/24 18:11:56
Akon更新社媒要求粉丝“不要涉及关于加密货币的请求”

金色财经报道,美国歌手Akon更新Cameo(名人付费分享个性化视频平台)签名,要求粉丝“不要涉及关于加密货币的请求(please no crypto related requests)”。Akon曾计划于2036年...

区块链:2024/3/24 18:04:55
一聪明投资者10天前用1.5枚SOL换取930万枚BAG,目前已获利25万美元

金色财经报道,据The Data Nerd监测,10天前,一聪明的投资者E9x5i在BAG代币部署几分钟后用1.5枚SOL(约合200美元)换取了930万枚BAG。一天后,该鲸鱼出售810万枚代币,平均价格为0.03...

区块链:2024/3/24 17:52:14
Super Sushi Samurai:攻击事件已解决,SSS v2池将恢复至黑客攻击前的资金量

金色财经报道,Blast生态项目Super Sushi Samurai在X平台发文表示,此前黑客攻击已得到处理,决定奖励白帽黑客5%的ETH奖励(由SSS团队自己提供),剩余的资金将被转移到SSS团队控制下的以下多重...

区块链:2024/3/24 17:29:06