以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Luna > Info

慢霧:Grim Finance攻擊者利用傳入惡意代幣地址對depositFor進行重入攻擊_RIM:POSI

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,Fantom鏈上GrimFinance項目遭遇閃電貸攻擊,損失超3000萬美元,慢霧團隊對事件進行分析如下:

1.攻擊者通過閃電貸借出WFTM與BTC代幣,并在SpiritSwap中添加流動性獲得SPIRIT-LP流動性憑證。

2.隨后攻擊者通過GrimFinance的GrimBoostVault合約中的depositFor函數進行流動性抵押操作,而depositFor允許用戶指定轉入的token并通過safeTransferFrom將用戶指定的代幣轉入GrimBoostVault中,depositFor會根據用戶轉賬前后本合約與策略池預期接收代幣(預期接收want代幣,本次攻擊中應為SPIRIT-LP)的差值為用戶鑄造抵押憑證。

慢霧:過去一周Web3生態系統因安全事件損失近160萬美元:6月26日消息,慢霧發推稱,過去一周Web3生態系統因安全事件損失近160萬美元,包括MidasCapital、Ara、VPANDADAO、Shido、Slingshot、IPO、Astaria。[2023/6/26 22:00:21]

3.但由于depositFor函數并未檢查用戶指定轉入的token的合法性,攻擊者在調用depositFor函數時傳入了由攻擊者惡意創建的代幣合約地址。當GrimBoostVault通過safeTransferFrom函數調用惡意合約的transferFrom函數時,惡意合約再次重入調用了depositFor函數。

慢霧:Moonbirds的Nesting Contract相關漏洞在特定場景下才能產生危害:據慢霧區情報反饋,Moonbirds 發布安全公告,Nesting Contract 存在安全問題。當用戶在 OpenSea 或者 LooksRare等NFT交易市場進行掛單售賣時。賣家不能僅通過執行 nesting(筑巢) 來禁止NFT售賣,而是要在交易市場中下架相關的 NFT 售賣訂單。否則在某個特定場景下買家將會繞過 Moonbirds 在nesting(筑巢)時不能交易的限制。慢霧安全團隊經過研究發現該漏洞需要在特定場景才能產生危害屬于低風險。建議 Moonbirds 用戶自行排查已 nesting(筑巢)的 NFT 是否還在 NTF 市場中上架,如果已上架要及時進行下架。更多的漏洞細節請等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]

攻擊者進行了多次重入并在最后一次轉入真正的SPIRIT-LP流動性憑證進行抵押,此操作確保了在重入前后GrimBoostVault預期接收代幣的差值存在。隨后depositFor函數根據此差值計算并為攻擊者鑄造對應的抵押憑證。

聲音 | 慢霧:ETC 51%雙花攻擊所得的所有ETC已歸還完畢:據慢霧區消息,ETC 51%攻擊后續:繼Gate.io宣稱攻擊者歸還了價值10萬美金的ETC后,另一家被成功攻擊的交易所Yobit近日也宣稱收到了攻擊者歸還的122735 枚 ETC。根據慢霧威脅情報系統的深度關聯分析發現:攻擊者于UTC時間2019年1月10日11點多完成了攻擊所獲的所有ETC的歸還工作,至此,持續近一周的 ETC 51% 陰云已散。[2019/1/16]

4.由于攻擊者對GrimBoostVault合約重入了多次,因此GrimBoostVault合約為攻擊者鑄造了遠多于預期的抵押憑證。攻擊者使用此憑證在GrimBoostVault合約中取出了遠多于之前抵押的SPIRIT-LP流動性憑證。隨后攻擊者使用此SPIRIT-LP流動性憑證移除流動性獲得WFTM與BTC代幣并歸還閃電貸完成獲利。

此次攻擊是由于GrimBoostVault合約的depositFor函數未對用戶傳入的token的合法性進行檢查且無防重入鎖,導致惡意用戶可以傳入惡意代幣地址對depositFor進行重入獲得遠多于預期的抵押憑證。慢霧團隊建議:對于用戶傳入的參數應檢查其是否符合預期,對于函數中的外部調用應控制好外部調用帶來的重入攻擊等風險。(來源鏈接)

Tags:RIMGRIGRIMPOSIGRIMACEPEPEGRINCHGRIMEX幣Position Token

Luna
頭等倉研報:AMM DEX先驅者 Bancor_BNT:Bancor

作者:頭等倉的聰聰 Bancor?是以解決無常損失為發力點的去中心化交易所,v2.1版本的核心機制是BNT彈性供應,補償流動性提供者的無常損失,基本能夠實現100%覆蓋,并且經濟模型長期可持續.

1900/1/1 0:00:00
“TRX波場超級社區”傳銷案已于今年9月一審判決,約8656萬元上繳國庫_FAT:TRX

鏈捕手消息,據中國裁判文書網顯示,山東省濰坊市中級人民法院已于今年9月對2019年的“TRX波場超級社區”傳銷案進行一審判決,被告人劉凱犯組織、領導傳銷活動罪,判處有期徒刑五年六個月.

1900/1/1 0:00:00
Crypto.com 發布被盜事件調查報告:損失超3300萬美元,483名用戶受影響_CRYP:CRY

鏈捕手消息,加密貨幣交易所Crypto.com發布被盜事件調查報告,稱1月17日上午該交易所的風險監控系統檢測到少數用戶賬戶上的未經授權的活動,在這些賬戶中.

1900/1/1 0:00:00
Terra 出資 5000 萬美元成立基金會,將為 UST 贖回建立外匯儲備_TTE:TER

鏈捕手消息,Terra公鏈宣布成立非盈利基金會LunaFoundationGuard。Terra創始人DoKwon表示,TFL將向LFG捐贈價值5000萬美元的Luna作為啟動資金.

1900/1/1 0:00:00
以太坊 NFT 徽章應用程序 POAP 完成 1000 萬美元融資,Archetype 和 Sapphire Sport LLC 領投_REEF:REEF

鏈捕手消息,以太坊NFT徽章應用程序POAP宣布完成1000萬美元融資,由Archetype和SapphireSportLLC領投.

1900/1/1 0:00:00
九句話,從零了解Web3_THE:Heal The World

原文標題:《WhatisWeb3?HereAreSomeWaysToExplainItToAFriend》原文作者:JamesBeck原文編譯:律動研究院Web3這個新鮮的專業名詞誕生于2014.

1900/1/1 0:00:00
ads