以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > 區塊鏈 > Info

慢霧安全提醒:Rabby錢包項目Swap合約存在外部調用風險,請迅速取消授權

Author:

Block

Time:2022/10/11 10:31:18

金色財經報道,據慢霧安全團隊情報,2022年10月11號,ETH鏈上的Rabby錢包項目的Swap合約被攻擊,其合約中代幣兌換函數直接通過OpenZeppelin Addresslibrary中的functionCallWith Value函數進行外部調用,而調用的目標合約以及調用數據都可由用戶傳入,但合約中并未對用戶傳入的參數進行檢查,導致了任意外部調用問題。攻擊者利用此問題竊取對此合約授權過的用戶的資金。慢霧安全團隊提醒使用過該合約的用戶請迅速取消對該合約的授權并提取資金以規避風險。

截止目前,Rabby Swap事件黑客已經獲利超19萬美元,資金暫時未進一步轉移。黑客地址的手續費來源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢霧MistTrack將持續監控黑客地址并分析相關痕跡。

慢霧安全提醒:Discord,Telegram頻道公告權限設置提醒:據慢霧安全情報,近期存在項目因 Discord 管理賬戶權限設置問題而造成管理賬戶被接管,并通過公告頻道發布釣魚鏈接,導致社區用戶遭受損失的事件。在此提醒各位注意添加頻道權限設置,管理公告發布,預防仿冒官方人員名稱發布公告及網絡鏈接釣魚問題。[2021/12/24 8:00:42]

動態 | 慢霧安全團隊剖析EOS 合約競猜類游戲 FFgame 被攻擊事件:據慢霧安全團隊消息,針對 EOS 合約競猜類游戲 FFgame 被攻擊事件的剖析,慢霧安全團隊通過與 FIBOS 創始人響馬的交流及復測推測:攻擊者通過部署攻擊合約并且在合約中使用與 FFgame 相同算法計算隨機數,產生隨機數后立即在 inline_action 中使用隨機數攻擊合約,導致中獎結果被“預測”到,從而達到超高中獎率。該攻擊者從第一次出現盜幣就已經被慢霧監控賬戶變動,在今日凌晨(11.8 號)已經第一時間將威脅情報同步給相關交易所平臺。

慢霧安全團隊提醒類似開發者:不要引入可控或可預測隨機數種子,任何僥幸都不應該存在。[2018/11/8]

金色獨家 慢霧安全團隊:有至少6種途徑導致 EOS 私鑰被盜:針對 EOS 私鑰被盜事件,金色財經特邀請慢霧安全團隊對此事進行解讀,慢霧安全團隊表示:EOS 投票關鍵期頻發私鑰被盜問題,慢霧安全團隊綜合 Joinsec Red Team 攻防經驗及地下黑客威脅情報分析,可能的被盜途徑有:

1、使用了不安全的映射工具,映射使用的公私鑰是工具開發者(攻擊者)控制的,當 EOS 主網上線后,攻擊者隨即 updateauth 更新公私鑰;

2、映射工具在網絡傳輸時沒有使用 SSL 加密,攻擊者通過中間人的方式替換了映射使用的公私鑰;

3、使用了不安全的 EOS 超級節點投票工具,工具開發者(攻擊者)竊取了 EOS 私鑰;

4、在不安全的 EOS “主網”、錢包上導入了私鑰,攻擊者竊取了 EOS 私鑰;

5、用戶存儲私鑰的媒介不安全,例如郵箱、備忘錄等,可能存在弱口令被攻擊者登錄竊取到私鑰;

6、在手機、電腦上復制私鑰時,被惡意軟件竊取。

同時,慢霧安全團隊提醒用戶自查資產,可使用公鑰(EOS開頭的字符串)在 https://eosflare.io/ 查詢關聯的賬號是否無誤,余額是否準確。如果發現異常并確認是被盜了,可參考 EOS 佳能社區 Bean 整理的文檔進行操作 https://bihu.com/article/654254[2018/6/14]

Binance被英國子公司股東指控提交不準確的財務信息

金色財經報道,據Binance Digital的股東Dimplx的董事稱,該全球交易平臺的英國子公司Binance Digital Limited提交了\"嚴重不準確\"的財務報表.

Block Chain:2022/10/13 10:33:18
Yuga Labs旗下NFT項目Meebits入駐The Sandbox

10月13日消息,Yuga Labs旗下NFT項目Meebits已宣布入駐The Sandbox,Meebit持有者現在可以在元宇宙中添加自己的“像素”角色并加入The Sandbox Alpha Season 3.

Block Chain:2022/10/13 14:26:18
Devere CEO:年底加密貨幣市場將進一步波動,但不一定是壞事

金色財經報道,金融咨詢和資產管理公司Devere Group首席執行官Nigel Green表示,年底前加密貨幣市場將進一步波動.

Block Chain:2022/10/13 14:26:05
Beosin:Jumpnfinance項目發生Rugpull,涉及金額約115萬美元

金色財經報道,據Beosin EagleEye平臺監測顯示,Jumpnfinance項目Rugpull.

Block Chain:2022/10/10 12:51:13
跨鏈協議Ren已集成Moonbeam

10月12日消息,跨鏈協議Ren已集成Moonbeam。Ren所支持的所有資產,包括BTC、ETH、USDC等都將可以直接跨鏈至Moonbeam。此外,開發者也可以使用RenJS SDK在Moonbeam上開發跨鏈D...

Block Chain:2022/10/12 10:32:52
ConsenSys與Bankless DAO合作推出DAOlationship

據官方消息,以太坊基礎設施開發公司ConsenSys宣布與去中心化協作組織Bankless DAO合作推出DAOlationship.

Block Chain:2022/10/10 12:51:46
調查:60%的受訪者表示對加密貨幣缺乏了解

金色財經報道,根據Toluna最近進行的一項調查結果,57%的人表示他們知道加密貨幣,使其成為僅次于股票的第二大知名投資類型.

Block Chain:2022/10/13 14:26:17
超3.2萬枚ETH從未知錢包轉入Coinbase

10月13日消息,據Etherscan數據顯示,32,246枚ETH(約合4000萬美元)于今日18:40從未知錢包轉入Coinbase.

Block Chain:2022/10/13 14:26:26
國際貨幣基金組織發布《全球金融穩定報告》

10月11日消息,當地時間11日,國際貨幣基金組織發布新一期《全球金融穩定報告》表示,自2022年4月以來,全球金融穩定風險有所增加,風險平衡明顯向下行傾斜.

Block Chain:2022/10/12 10:31:25
派盾:Celsius前CEO地址再將約1萬枚CEL兌換為USDC,并轉出約2.8萬枚USDC

10月11日消息,據派盾監測,標記為加密借貸平臺Celsius Network前首席執行官Alex Mashinsky的0x23ce開頭地址再將約1萬枚CEL兌換為USDC.

Block Chain:2022/10/11 10:31:15
Web3游戲開發工作室Tribo完成117萬美元融資,Play Ventures等參投

10月10日消息,Web3多人游戲開發工作室Tribo宣布完成117萬美元融資,Play Ventures、Sisu Game Ventures和Joakim Achrén參投.

Block Chain:2022/10/11 10:30:10
運動員投資平臺FANtium完成200萬歐元種子輪融資

10月11日消息,運動員投資平臺FANtium宣布完成200萬歐元種子輪融資.

Block Chain:2022/10/11 10:30:53
ads