比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

慢霧CISO:Vyper官方文檔推薦的是一個錯誤版本

Author:

Block

Time:2023/7/31 16:08:31

7月31日消息,據慢霧首席信息安全官23pds發推稱,Vyper官方文檔推薦的實際上是一個錯誤的版本。

慢霧:過去一周Web3因安全事件損失約265萬美元:7月17日消息,慢霧發推稱,2023年7月10日至7月16日期間,Web3發生5起安全事件,總損失為265.5萬美元,包括Arcadia Finance、Rodeo Finance、LibertiVault、Platypus、Klever。[2023/7/17 10:59:08]

慢霧:Platypus再次遭遇攻擊,套利者獲取約5萬美元收益:7月12日消息,SlowMist發推稱,穩定幣項目Platypus似乎再次收到攻擊。由于在通過CoverageRatio進行代幣交換時沒有考慮兩個池之間的價格差異,導致用戶可以通過存入USDC然后提取更多USDT來套利,套利者通過這種方式套利了大約50,000美元USDC。[2023/7/12 10:50:27]

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊:據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。[2021/5/13 21:57:48]

月初從Bitfinex提出699枚WBTC的巨鯨地址再度提出2000枚WBTC

8月1日消息,據推特用戶余燼監測,一于7月6日從Bitfinex提出699枚WBTC的巨鯨地址再度提出2000枚WBTC.

Block Chain:2023/8/1 16:12:08
幣安鏈Layer2明星應用MEKE已開啟公測

據官方消息,幣安鏈Layer2明星應用MEKE已于7月31日15:00開啟公測,MEKE是一款由美國團隊創建的鏈上衍生品交易平臺,是早期就部署在幣安鏈二層網絡OpBNB的項目。MEKE有著交易處理能力強,及近似中心化...

Block Chain:2023/7/31 16:09:07
BBC于去中心化社交平臺Mastodon開通賬號并進行測試

8月1日消息,英國廣播公司(BBC)已于去中心化社交平臺Mastodon開通賬號并將進行為期半年的測試,之后將根據用戶參與度情況和成本等方面考量是否繼續運營在Mastodon.

Block Chain:2023/8/1 16:11:51
美法官反對Analisa Torres對Ripple案的初步裁決

金色財經報道,曼哈頓聯邦法官Jed Rakoff反對Analisa Torres法官對Ripple案件的初步裁決,Torres此前裁定Ripple Labs沒有違反證券法.

Block Chain:2023/8/1 16:10:21
Binance同時上線Launchpool新項目Sei與CYBER

8月1日消息,據官方公告,Binance宣布上線Launchpool新項目 Sei(SEI)與CyberConnect (CYBER).

Block Chain:2023/8/1 16:11:12
香港富邦銀行與Ripple合作開展房地產代幣化項目

金色財經報道,香港金管局啟動數碼港元(eHKD)先導計劃,參與銀行之一的富邦銀行聯合金融科技公司Ripple推動房地產代幣化方案.

Block Chain:2023/7/29 16:06:07
德國聯邦金融監管局對加密貨幣平臺Bitcoin Bank Breaker發起調查

金色財經報道,德國聯邦金融監管局(BaFin)對加密貨幣平臺Bitcoin Bank Breaker發起調查。?監管機構認為該公司存在一些危險信號,懷疑其在未經必要授權的情況下運作.

Block Chain:2023/8/1 16:10:52
調查:SHIB在美國受歡迎程度僅次于BTC

金色財經報道,Cryptobetting.com進行的一項研究,SHIB在美國比ETH和DOGE更常見。根據這項研究,受青睞的以狗為主題的加密貨幣是美國第二大最熱門的挑戰,僅次于BTC.

Block Chain:2023/7/31 16:09:25
Curve創始人再次將250萬枚CRV轉移到潛在的OTC地址

金色財經報道,據Scopescan監測顯示,Curve創始人10分鐘前又將250萬枚CRV轉移到潛在的OTC地址。目前他一共轉賬1750萬枚CRV到這個地址.

Block Chain:2023/8/1 16:11:30
數據:BALD部署者已向LeetSwap添加7.27億枚BALD和6471枚ETH流動性

7月31日消息,據Lookonchain監測,BALD的部署者已向LeetSwap總共添加了7.27億枚BALD和6471枚ETH(約合1215萬美元)流動性.

Block Chain:2023/7/31 16:07:47
19789枚ETH從未知錢包地址轉入Coinbase

金色財經報道,據Whale Alert監測,北京時間17:17左右,19,789枚ETH(37,041,351美元)從未知錢包地址轉移至Coinbase.

Block Chain:2023/7/29 16:06:08
FTX創始人要求法院封存其前女友日記

金色財經報道,根據法庭文件,FTX創始人Sam Bankman-Fried要求法院封存他時任女友的私人日記,前Alameda Research首席執行官Caroline Ellison和Inner City Pres...

Block Chain:2023/7/28 16:04:24
ads