Solana上的穩定幣項目Cashio今日遭遇黑客攻擊。據慢霧安全團隊初步分析,黑客通過繞過一個未被驗證的賬號,非法增發了20億個CASH代幣,并通過多個應用將CASH代幣轉化為8,646,022.04UST17,041,006.5USDC和26,340,965.68USDT-USDCLP,獲利總價值:52027994.22USD。目前官方@CashioApp已發出公告讓用戶暫停使用合約,并發布臨時補丁修復了漏洞。
慢霧安全提醒:Rabby錢包項目Swap合約存在外部調用風險,請迅速取消授權:金色財經報道,據慢霧安全團隊情報,2022年10月11號,ETH鏈上的Rabby錢包項目的Swap合約被攻擊,其合約中代幣兌換函數直接通過OpenZeppelin Addresslibrary中的functionCallWith Value函數進行外部調用,而調用的目標合約以及調用數據都可由用戶傳入,但合約中并未對用戶傳入的參數進行檢查,導致了任意外部調用問題。攻擊者利用此問題竊取對此合約授權過的用戶的資金。慢霧安全團隊提醒使用過該合約的用戶請迅速取消對該合約的授權并提取資金以規避風險。
截止目前,Rabby Swap事件黑客已經獲利超19萬美元,資金暫時未進一步轉移。黑客地址的手續費來源是Tornado Cash 10 BNB,使用工具有Multichain、ParaSwap、PancakeSwap、Uniswap V3、TraderJoe。慢霧MistTrack將持續監控黑客地址并分析相關痕跡。[2022/10/11 10:31:18]
攻擊者CASH代幣賬號:https://solscan.io/account/26rFraKwk3gurdLLzR2aU5Z2sGA4jJ4Nnr7QDECu5BAK
聲音 | 慢霧聯合創始人余弦:警惕錢包助記詞截圖、私鑰剪切板被作惡App盜取:慢霧聯合創始人余弦今日發布微博稱,安卓的App權限控制確實很坑,一個不小心你的錢包助記詞截圖、私鑰剪切板就可能被作惡App盜取,不需要root,攻擊場景很廣、很容易。iPhone做得相對好,但也要小心剪貼板竊取。剪切板用完就應該釋放,自動釋放機制沒有,就養成個手動替換的習慣。[2019/2/16]
攻擊交易:https://solscan.io/tx/4fgL8D6QXKH1q3Gt9GPzeRDpTgq4cE5hxf1hNDUWrJVUe4qDJ1xmUZE7KJWDANT99jD8UvwNeBb1imvujz3Pz2K5
聲音 | 慢霧科技余弦:所有數字貨幣項目方應完整review所有第三方模塊:據IMEOS報道,慢霧科技余弦提醒所有數字貨幣相關項目(如交易所、錢包、DApp 等)都應該強制至少一名核心技術完整 review 一遍所有第三方模塊,看看是否存在可疑代碼,也可以抓包看看是否存在可疑請求。供應鏈攻擊不計代價,數字貨幣依然炙手可熱。
比如最新發現的: Hacker backdoors popular JavaScript library to steal Bitcoin funds 。[2018/11/27]
Tags:CASCASHSWAPASHOmniunit Cash FeaturesGalaxyCashMatrixswapNCASH
軟件開發商Forte表示,其ProvenanceTechnologies部門已獲得重要的監管許可,可在全球范圍內實現區塊鏈游戲交易.
1900/1/1 0:00:00據CoinDesk報道,GravityDEX開發團隊B-Harvest宣布取代GravityDEX的新項目“Crescent”計劃于4月14日推出.
1900/1/1 0:00:00基于Avalanche的射擊類鏈游Shrapnel通過代幣銷售完成700萬美元融資,Dragonfly、ThreeArrowsCapital、KeithNunziata、JasonZhao等參投.
1900/1/1 0:00:00據VentureBeat報道,游戲公司Studio369為旗下機甲格斗游戲MetalCore完成1500萬美元代幣和NFT融資,BitkraftVentures和DelphiDigital領投.
1900/1/1 0:00:00Polygon官方昨日公布了PolygonPoS鏈于近日停機事故的分析報告。報告稱,PolygonPoS包含兩個主要組件:Heimdall鏈是基于招標的權益證明驗證者層,而Bor鏈是基于geth.
1900/1/1 0:00:00元宇宙算法穩定幣項目TeaDAO宣布完成460萬美元種子輪融資,投資方包括ShimaCapital、SignumCapital、UOBVentureManagement、PNYX、HyperCh.
1900/1/1 0:00:00