BTC/HKD-0.2%
ETH/HKD-0.44%
LTC/HKD-1.15%
ADA/HKD-1.46%
SOL/HKD-0.8%
XRP/HKD-0.62%據慢霧區情報,2021 年 12 月 19 日,Fantom 鏈上 Grim Finance 項目遭受攻擊。慢霧安全團隊進行分析后以簡訊的形式分享給大家。
1. 攻擊者通過閃電貸借出 WFTM 與 BTC 代幣,并在 SpiritSwap 中添加流動性獲得 SPIRIT-LP 流動性憑證。
2. 隨后攻擊者通過 Grim Finance 的 GrimBoostVault 合約中的 depositFor 函數進行流動性抵押操作,而 depositFor 允許用戶指定轉入的 token 并通過 safeTransferFrom 將用戶指定的代幣轉入 GrimBoostVault 中,depositFor 會根據用戶轉賬前后本合約與策略池預期接收代幣(預期接收 want 代幣,本次攻擊中應為 SPIRIT-LP)的差值為用戶鑄造抵押憑證。
3. 但由于 depositFor 函數并未檢查用戶指定轉入的 token 的合法性,攻擊者在調用 depositFor 函數時傳入了由攻擊者惡意創建的代幣合約地址。當 GrimBoostVault 通過 safeTransferFrom 函數調用惡意合約的 transferFrom 函數時,惡意合約再次重入調用了 depositFor 函數。攻擊者進行了多次重入并在最后一次轉入真正的 SPIRIT-LP 流動性憑證進行抵押,此操作確保了在重入前后 GrimBoostVault 預期接收代幣的差值存在。隨后 depositFor 函數根據此差值計算并為攻擊者鑄造對應的抵押憑證。
4. 由于攻擊者對 GrimBoostVault 合約重入了多次,因此 GrimBoostVault 合約為攻擊者鑄造了遠多于預期的抵押憑證。攻擊者使用此憑證在 GrimBoostVault 合約中取出了遠多于之前抵押的 SPIRIT-LP 流動性憑證。隨后攻擊者使用此 SPIRIT-LP 流動性憑證移除流動性獲得 WFTM 與 BTC 代幣并歸還閃電貸完成獲利。
此次攻擊是由于 GrimBoostVault 合約的 depositFor 函數未對用戶傳入的 token 的合法性進行檢查且無防重入鎖,導致惡意用戶可以傳入惡意代幣地址對 depositFor 進行重入獲得遠多于預期的抵押憑證。慢霧安全團隊建議:對于用戶傳入的參數應檢查其是否符合預期,對于函數中的外部調用應控制好外部調用帶來的重入攻擊等風險。
匿名幣項目Grin發布錢包 Grin++ v0.0.1版本:據官方消息,匿名幣項目古靈幣 Grin (GRIN)錢包 Grin++ 開發者 davidtavarez 發布適用于安卓版本的 Grin ++ v0.0.1 版,為 Grin ++的首個版本,目前用戶可在移動設備上運行 Grin 完整節點。Grin ++不存儲任何個人身份信息,也不會復制諸如錢包之類的節點信息,具有支持多個 Grin 錢包、通過種子短語備份或還原錢包、通過 Tor 和 Slatepack Message 發送和接收 Grin 代幣、查詢交易信息等功能。[2020/12/15 15:14:53]
Grin++安全審計報告出爐,已修復大部分問題:軟件開發和智能合約審計公司SmartDec發布了對古靈幣(Grin)錢包Grin++的安全審計結果。SmartDec表示,審計第一階段發現了許多不同嚴重程度的問題,但他們已與Grin++開發者一起解決了這些問題,在最新版本的代碼中,已經修復了審計過程中發現的大部分問題,對于沒有解決的問題,開發人員也提供了相應注釋。[2020/5/11]
聲音 | Grin創始人:Grin核心開發團隊與比特幣Core無關:隱私幣 Grin 的創始人 Ignotus Peverell 在該項目論壇發帖,否認了關于“比特幣 Core 成員參與了 Grin 開發團體”的傳言。 Ignotus Peverell 表示,Grin 的核心開發成員均與比特幣 Core 團隊無關,Grin 的核心開發成員中,除了 Ignotus Peverell 與 Antioch Peverell 二人為匿名開發之外,其余實名的核心開發者都不是任何已知的比特幣 Core 開發人員。[2019/3/25]
12月21日消息,回合制戰斗、奇幻社交游戲 Orbitau 宣布獲得 NGC Ventures 投資,金額未披露。據稱,Orbitau靈感來源于北歐神話和七宗罪.
Block Chain:2021/12/21 7:53:58據歐科云鏈鏈上大師數據顯示,昨日以太坊交易手續費均值為0.0051 ETH,約合20.28美元,為10月4日以來新低.
Block Chain:2021/12/20 7:51:0912月18日消息,烏克蘭獨立游戲開發商GSC Game World希望在其即將推出的名為《S.T.A.L.K.E.R.2:切爾諾貝利之心》的PC和Xbox射擊游戲中加入可選NFTs。但粉絲們的譴責導致開發商取消了該計劃.
Block Chain:2021/12/18 7:47:4812月18日消息,據最新數據顯示,元宇宙相關加密資產總市值為368.8億美元,24小時漲幅1.89%,24小時交易額45.2億美元,增幅17.17%.
Block Chain:2021/12/18 7:48:05金色財經報道,在線雜志inverse總結了2021 年加密貨幣有幾項重大突破與2022年的預測.
Block Chain:2021/12/20 7:51:4312月20日消息,鏈上分析公司Santiment的鯨魚指標表明,比特幣可能會復制其 9 月底至 11 月初的漲勢.
Block Chain:2021/12/20 7:50:5712月18日,“首屆中國(莆田)國際黃金珠寶文化論壇”在福建省莆田市會展中心舉辦。北京理工大學東南信息技術研究院特別研究員、博士生導師蓋珂珂出席論壇并發表主旨演講.
Block Chain:2021/12/19 7:49:02金色財經消息,據OKLink數據顯示,以太坊未確認交易231,638筆,當前全網算力為871.86TH/s,全網難度為11.66P,當前持幣地址為71,461,403個,同比增加120,112個,24h鏈上交易量為1...
Block Chain:2021/12/20 7:51:5612月18日消息,俄羅斯周四出現了關于加密貨幣監管事務狀況的相互矛盾的報告。首先,路透社的一份報告指出,俄羅斯中央銀行正在尋求對加密貨幣的禁令,理由是金融穩定的風險和爆炸性的交易量.
Block Chain:2021/12/18 7:47:1712 月 20 日消息,據鏈上數據工具 Nansen 顯示,標簽為Three Arrows Capital: FTX Deposit的地址(0xf5f1ca5bd4f0641a9606cc1245430d6530bf...
Block Chain:2021/12/20 7:51:3712月18日消息,美國納斯達克上市公司Future Fintech Group Inc.宣布戰略投資體育競技類GmaeFi項目NFT-Horse.
Block Chain:2021/12/18 7:48:07金色財經報道,據DefiLlama數據顯示,當前Terra鏈上DeFi鎖倉量突破190億美元,報193.2億美元,續刷歷史新高,在公鏈中排名第2位.
Block Chain:2021/12/22 7:55:09