據慢霧區消息,波卡生態IDO平臺Polkatrain于今早發生事故,慢霧安全團隊第一時間介入分析,并定位到了具體問題。本次出現問題的合約為Polkatrain項目的POLT_LBP合約,該合約有一個swap函數,并存在一個返傭機制,當用戶通過swap函數購買PLOT代幣的時候獲得一定量的返傭,該筆返傭會通過合約里的_update函數調用transferFrom的形式轉發送給用戶。由于_update函數沒有設置一個池子的最多的返傭數量,也未在返傭的時候判斷總返傭金是否用完了,導致惡意的套利者可通過不斷調用swap函數進行代幣兌換來薅取合約的返傭獎勵。慢霧安全團隊提醒DApp項目方在設計AMM兌換機制的時候需充分考慮項目的業務場景及其經濟模型,防止意外情況發生。
慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]
慢霧:Inverse Finance遭遇閃電貸攻擊簡析:據慢霧安全團隊鏈上情報,Inverse Finance遭遇閃電貸攻擊,損失53.2445WBTC和99,976.29USDT。慢霧安全團隊以簡訊的形式將攻擊原理分享如下:
1.攻擊者先從AAVE閃電貸借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子獲得5,375.5個crv3crypto和4,906.7yvCurve-3Crypto,隨后攻擊者把獲得的2個憑證存入Inverse Finance獲得245,337.73個存款憑證anYvCrv3Crypto。
2.接下來攻擊者在CurveUSDT-WETH-WBTC的池子進行了一次swap,用26,775個WBTC兌換出了75,403,376.18USDT,由于anYvCrv3Crypto的存款憑證使用的價格計算合約除了采用Chainlink的喂價之外還會根據CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的實時余額變化進行計算所以在攻擊者進行swap之后anYvCrv3Crypto的價格被拉高從而導致攻擊者可以從合約中借出超額的10,133,949.1個DOLA。
3.借貸完DOLA之后攻擊者在把第二步獲取的75,403,376.18USDT再次swap成26,626.4個WBTC,攻擊者在把10,133,949.1DOLAswap成9,881,355個3crv,之后攻擊者通過移除3crv的流動性獲得10,099,976.2個USDT。
4.最后攻擊者把去除流動性的10,000,000個USDTswap成451.0個WBT,歸還閃電貸獲利離場。
針對該事件,慢霧給出以下防范建議:本次攻擊的原因主要在于使用了不安全的預言機來計算LP價格,慢霧安全團隊建議可以參考Alpha Finance關于獲取公平LP價格的方法。[2022/6/16 4:32:58]
聲音 | 慢霧:99%以上的勒索病使用BTC進行交易:據慢霧消息,勒索病已經成為全球最大的安全威脅之一,99%以上的勒索病使用BTC進行交易,到目前為止BTC的價格已經漲到了一萬多美元,最近一兩年針對企業的勒索病攻擊也越來越多,根據Malwarebytes統計的數據,全球TO B的勒索病攻擊,從2018年6月以來已經增加了363%,同時BTC的價格也直線上漲,黑客現在看準了數字貨幣市場,主要通過以下幾個方式對數字貨幣進行攻擊:
1.通過勒索病進行攻擊,直接勒索BTC。
2.通過惡意程序,盜取受害者數字貨幣錢包。
3.通過數字貨幣網站漏洞進行攻擊,盜取數字貨幣。[2019/8/25]
在線語音聊天社交軟件俱樂部宣布推出支付功能俱樂部付款,供所有用戶均能進行付款,分批付款接收功能目前僅面向小型測試小組,之后將在收集反饋后向更多用戶開放.
Block Chain:2021/4/6 19:48:45據合約帝大單成交數據顯示,最近24小時BTC合約大單成交6516萬美元,其中買單2350萬美元,賣單4166萬美元;BTC現貨大單成交3.99億美元,其中買單1.85億美元,賣單2.13億美元.
Block Chain:2021/4/6 19:49:18火幣全球站數據顯示,BTC短線下跌,跌破57700美元關口,現報57698.73美元,日內跌幅達到0.37%,行情波動較大,請做好風險控制.
Block Chain:2021/4/5 19:46:13金色財經報道,數字資產公司Bakkt宣布與全球領先的預付卡公司黑鷹網絡(Blackhawk Network)建立合作伙伴關系,用戶可以使用Bakkt App購買、發送和兌換數字禮品卡,用于日常購物消費.
Block Chain:2021/4/7 19:52:13美聯儲梅斯特表示,預計未來幾個月通貨膨脹率將會很高,但高通脹的情況不會持續下去。供應方面的問題導致的通脹暫時上漲可能會持續六個月左右.
Block Chain:2021/4/6 19:48:20據官方消息,由于近期BTT價格波動較大,經BTFS團隊研究一致決定:從2021年4月11日起BTT挖礦空投獎勵將減半,從單日的3000萬BTT獎勵金額變更為1500萬BTT。此次獎勵計劃調整將進一步減少BTT市場流通...
Block Chain:2021/4/6 19:51:25風險投資基金Sound Ventures將于4月30日舉行NFT競賽ThePitch活動,將提供超100萬美元獎金,以支持NFT中最具創新性的想法,申請截至日期為4月12日.
Block Chain:2021/4/6 19:48:454月6日消息,塞內加爾的美國說唱歌手兼商人Akon 將開始在東非國家烏干達建立另一個加密城市。烏干達政府宣布將為該項目分配土地.
Block Chain:2021/4/6 19:51:194月6日消息,韓國加密交易平臺Bithumb已在比特幣交易市場上線CelerNetwork(CELR).
Block Chain:2021/4/6 19:49:504月6日消息,近日,據公告顯示,亞洲最大成人平臺“SWAG”網站因涉及妨礙風化罪被關停,負責人SamLiu被捕。據悉,該網站由知名藝人黃立成創辦,后由SamLiu接手負責經營。中國臺灣上門逮捕了包括負責人、員工、...
Block Chain:2021/4/6 19:49:35火幣全球站數據顯示,EOS短線下跌,跌破6美元關口,現報5.9938美元,日內漲幅達到3.59%,行情波動較大,請做好風險控制.
Block Chain:2021/4/5 19:45:57