以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

慢霧:6月24日至28日Web3生態因安全問題損失近1.5億美元

Author:

Block

Time:2023/7/3 22:14:33

7月3日消息,慢霧發推稱,自6月24日至6月28日,Web3生態因安全問題遭遇攻擊損失149,658,500美元,包括Shido、Ichioka Ventures、Blockchain for dog nose wrinkles、Chibi Finance、Biswap、Themis等。

慢霧:AToken錢包疑似遭受攻擊 用戶反饋錢包中資產被盜:據慢霧區情報,近期 AToken 錢包(atoken.com)疑似遭受到攻擊,用戶在使用 AToken 錢包后,幣被偷偷轉移走。目前已經有較多的用戶反饋錢包中的資產被盜。AToken 錢包官方推特在2021年12月20日發布了停止運營的聲明。官方 TG 頻道中也有多位用戶反饋使用 AToken 錢包資產被盜了,但是并沒有得到 AToken 團隊的回復和處理。

如果有使用 AToken 錢包的用戶請及時轉移資產到安全的錢包中。具體可以參考如下操作:

1. 立即將 AToken 錢包中的相關的資產轉移到新的錢包中。

2. 廢棄導入 AToken 或者使用 AToken 生成的助記詞或私鑰的錢包。

3. 參考慢霧安全團隊梳理的數字資產安全解決方案,對數字資產進行妥善的管理。

4. 留存相應有問題的 AToken 錢包 APP 的安裝包,用于后續可能需要的取證等操作。

5. 如果資產已經被盜,可以先梳理被盜事件的時間線,以及黑客的相關地址 MistTrack 可以協助挽回可能的一線希望。[2022/2/9 9:39:46]

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]

慢霧:Cover協議被黑問題出在rewardWriteoff具體計算參數變化導致差值:2020年12月29日,慢霧安全團隊對整個Cover協議被攻擊流程進行了簡要分析。

1.在Cover協議的Blacksmith合約中,用戶可以通過deposit函數抵押BPT代幣;

2.攻擊者在第一次進行deposit-withdraw后將通過updatePool函數來更新池子,并使用accRewardsPerToken來記錄累計獎勵;

3.之后將通過_claimCoverRewards函數來分配獎勵并使用rewardWriteoff參數進行記錄;

4.在攻擊者第一次withdraw后還留有一小部分的BPT進行抵押;

5.此時攻擊者將第二次進行deposit,并通過claimRewards提取獎勵;

6.問題出在rewardWriteoff的具體計算,在攻擊者第二次進行deposit-claimRewards時取的Pool值定義為memory,此時memory中獲取的Pool是攻擊者第一次withdraw進行updatePool時更新的值;

7.由于memory中獲取的Pool值是舊的,其對應記錄的accRewardsPerToken也是舊的會賦值到miner;

8.之后再進行新的一次updatePool時,由于攻擊者在第一次進行withdraw后池子中的lpTotal已經變小,所以最后獲得的accRewardsPerToken將變大;

9.此時攻擊者被賦值的accRewardsPerToken是舊的是一個較小值,在進行rewardWriteoff計算時獲得的值也將偏小,但攻擊者在進行claimRewards時用的卻是池子更新后的accRewardsPerToken值;

10.因此在進行具體獎勵計算時由于這個新舊參數之前差值,會導致計算出一個偏大的數值;

11.所以最后在根據計算結果給攻擊者鑄造獎勵時就會額外鑄造出更多的COVER代幣,導致COVER代幣增發。具體accRewardsPerToken參數差值變化如圖所示。[2020/12/29 15:58:07]

Binance將支持Zilliqa(ZIL)及Waves(WAVES)網絡升級及硬分叉

7月5日消息,據官方公告,Binance宣布將支持Zilliqa(ZIL)及Waves(WAVES)網絡升級及硬分叉.

Block Chain:2023/7/5 22:18:36
BendDAO社區正對“DAO金庫參與拍賣以解決浮虧”的提案進行投票

7月3日消息,Snapshot投票頁面顯示,NFT抵押借貸協議BendDAO社區正對“DAO金庫參與拍賣以解決浮虧”的提案進行替他,目前支持率達100%,將于7月6日結束.

Block Chain:2023/7/3 22:14:50
數據:6月Solana鏈上NFT銷售額超6500萬美元,較上月增長逾50%

金色財經報道,據CryptoSlam出爐的6月鏈上NFT銷售數據顯示,6月Solana鏈上NFT銷售額達到67,597,357.79美元(交易量為857,917筆),雖然該指標較5月份44,852.

Block Chain:2023/7/1 22:12:00
Upbit上BCH韓元交易對24小時交易量達4.18億美元位居第一

金色財經報道,Coingecko數據顯示,BCH在韓國加密交易所Upbit上的韓元對24小時交易量達4.18億美元超過BTC位居第一。約是BTC/KRW 24小時交易量(1.13億美元)的三倍.

Block Chain:2023/6/30 22:10:02
Poly Network:已暫停服務,正積極與各方接觸并評估受影響資產程度

7月2日消息,Poly Network發推稱,由于近期遭受攻擊,已暫時停止服務,正積極與有關各方接觸,并認真評估受影響資產的程度.

Block Chain:2023/7/2 22:13:29
Coffeezilla:投資者仍未收到YouTube網紅承諾的1000枚ETH退款

金色財經報道,YouTube記者Coffeezilla表示,YouTube網紅Logan Paul在2023年1月對于NFT游戲CryptoZoo的1000枚ETH退款承諾(截至發文時.

Block Chain:2023/7/1 22:12:04
騰訊新聞《潛望》:香港合規交易所OSL決定退出,并于春節后尋求買家收購

金色財經報道,騰訊新聞《潛望》從不同的信源獲悉,香港本地現有的合規交易所之一OSL已經決定退出,并于今年春節后在市場上四處尋找買家收購,但至今都無人接盤。截至發稿,該消息暫未能獲得OSL置評.

Block Chain:2023/7/5 22:18:33
CBOE:在獲得美SEC批準之前,對那些比特幣ETF申報文件的審批意見都是無效的

金色財經報道,美國芝加哥期權交易所(CBOE)稱,在獲得美國證券交易委員會(SEC)批準之前,對那些比特幣ETF申報文件的審批意見都是無效的.

Block Chain:2023/7/1 22:12:22
NFT巨鯨dingaling今日申領超315萬枚Bean并已全部兌換為ETH

6月30日消息,據鏈上信息顯示,NFT巨鯨收藏者dingaling今日通過多筆Claim交易共申領3,153,125枚Bean Token,并已全部兌換為共計10.666枚ETH.

Block Chain:2023/6/30 22:11:04
Curve原生穩定幣crvUSD鑄造數量突破5500萬枚

7月4日消息,據Curve網站數據顯示,Curve原生穩定幣crvUSD鑄造數量突破5500萬枚,其中基于wstETH的鑄造數量為4038萬枚,基于sfrxETH的鑄造數量為816萬枚,基于WBTC的鑄造數量約為56...

Block Chain:2023/7/4 22:16:31
Curve創始人向Aave提供3.376億CRV并借貸8160萬美元的穩定幣

金色財經報道,據0xScope監控顯示,鏈上數據顯示Curve創始人Michael Egorov向Aave提供3.376億CRV(2.53億美元,占循環供應的39%).

Block Chain:2023/6/30 22:11:03
幣安發布暫停Multichain跨鏈橋代幣充值、提現的更新

7月5日消息,據官方公告,幣安將于7月7日08:00起暫停支持通過以下網絡鑄造的Multichain跨鏈橋代幣的充值、提現業務.

Block Chain:2023/7/5 22:18:59
ads