以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads

慢霧:NimbusPlatform 遭到攻擊,攻擊者獲利約 278 枚 BNB_VAULT:owbnb

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2022年12月14日,BNBChain上項目NimbusPlatform遭到攻擊,攻擊者獲利約278枚BNB。攻擊過程如下:1.攻擊者首先在8天前執行了一筆交易,把20枚BNB換成NBU_WBNB再換成GNIMB代幣,然后把GNIMB代幣轉入Staking合約作質押,為攻擊作準備。2.在8天后正式發起攻擊交易,首先通過閃電貸借出75477枚BNB并換成NBU_WBNB,然后再用這些NBU_WBNB代幣將池子里的絕大部分NIMB代幣兌換出。3.接著調用Staking合約的getReward函數進行獎勵的提取,獎勵的計算是和rate的值正相關的,而rate的值則取決于池子中NIMB代幣和GNIMB代幣的價格,由于NIMB代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多。4.攻擊者最后將最后獲得的GNIMB代幣和擁有的NIMB代幣換成NBU_WBNB代幣后再換成BNB,歸還閃電貸獲利。此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊表示,建議在進行代幣獎計算時應確保價格來源的安全性。

慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容:據慢霧區消息,6 月 7 日,Equalizer Finance 遭受閃電貸攻擊。慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 與 Vault 合約,FlashLoanProvider 合約提供閃電貸服務,用戶通過調用 flashLoan 函數即可通過 FlashLoanProvider 合約從 Vault 合約中借取資金,Vault 合約的資金來源于用戶提供的流動性。

2. 用戶可以通過 Vault 合約的 provideLiquidity/removeLiquidity 函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受 Vault 合約中的流動性余額與流動性憑證總供應量的比值影響。

3. 以 WBNB Vault 為例攻擊者首先從 PancekeSwap 閃電貸借出 WBNB

4. 通過 FlashLoanProvider 合約進行二次 WBNB 閃電貸操作,FlashLoanProvider 會先將 WBNB Vault 合約中 WBNB 流動性轉給攻擊者,隨后進行閃電貸回調。

5. 攻擊者在二次閃電貸回調中,向 WBNB Vault 提供流動性,由于此時 WBNB Vault 中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6. 攻擊者先歸還二次閃電貸,然后從 WBNB Vault 中移除流動性,此時由于 WBNB Vault 中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7. 攻擊者通過以上方式攻擊了在各個鏈上的 Vault 合約,耗盡了 Equalizer Finance 的流動性。

此次攻擊的主要原因在于 Equalizer Finance 協議的 FlashLoanProvider 合約與 Vault 合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。[2022/6/8 4:09:22]

慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。

MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。

慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]

慢霧:Let's Encrypt軟件Bug導致3月4日吊銷 300 萬個證書:Let's Encrypt由于在后端代碼中出現了一個錯誤,Let's Encrypt項目將在撤銷超過300萬個TLS證書。詳情是該錯誤影響了Boulder,Let's Encrypt項目使用該服務器軟件在發行TLS證書之前驗證用戶及其域。慢霧安全團隊提醒:數字貨幣行業有不少站點或內部系統為安全目的而使用 Let's Encrypt 自簽證書,請及時確認是否受到影響。如有影響請及時更新證書,以免造成不可預知的風險。用戶可查看原文鏈接在線驗證證書是否受到影響。[2020/3/4]

Tags:BNBULTVAULTWBNBtogetherbnb可以和誰嘿嘿SBLAND Vault (NFTX)MINUTE Vault (NFTX)owbnb

幣安下載
?DAOrayaki:基于哈希的后量子數字簽名是如何工作的?(一)_APP:toro幣APP注冊需要投資嗎

原文作者:EricZhang,VegeBun原文標題:Howdohash-basedpost-quantumdigitalsignatureswork?(Part1)基于哈希的數字簽名方案是后量.

1900/1/1 0:00:00
5個Meme幣將在2023年爆發!能成為SHIB的存在嗎?_AMA:BankerDoge

盡管市場呈下跌趨勢,但模因幣越來越受歡迎。這些開玩笑的加密貨幣以零星的收益而聞名,并可能提供理想的獲利機會.

1900/1/1 0:00:00
彭博社:受歐盟法規限制,蘋果計劃允許從外部安裝iOS應用程序_APP:NFT

本文來自Decrypt,原文作者:AndrewHaywardOdaily星球日報譯者|念銀思唐報道,知情人士透露,蘋果公司計劃在iPhone和iPad上安裝蘋果應用商店之外的外部應用程序.

1900/1/1 0:00:00
Solana 鏈上活動崩潰,SOL 價格將走向何方?_LANA:SOLA價格

簡單來說 Solana鏈上活動在過去3個月里大幅下降。交易、地址和DeFi活動都在下降。自FTX崩盤以來,SOL價格下跌了60%.

1900/1/1 0:00:00
比特幣(BTC)抵御美聯儲驅動的回調_FTX:SOL

對于加密貨幣市場來說,周三是一個看跌的交易日,美聯儲鷹派加息導致納斯達克指數和加密貨幣市場出現虧損。 重要見解: 對于加密貨幣前十名來說,這是一個復雜的星期三會議.

1900/1/1 0:00:00
ZBC陸續在CEX開啟Staking成利好,鎖定市場流通量_ZBC:KIN

從2022年Q3開始,Zebec生態開始不斷的迎來新的利好,比如以10億美元的完全稀釋估值籌集了850萬美元,使其歷史融資額超過4000萬美元,引發ZBC通證的一波上漲.

1900/1/1 0:00:00
ads