比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

安全公司:Punk Protocol被黑因其CompoundModel的Initialize函數未做重復初始化檢查

Author:

Block

Time:2021/8/12 1:51:06

據慢霧區消息,去中心化年金協議 Punk Protocol 在公平啟動的過程中遭遇攻擊,慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1.攻擊者調用CompoundModel合約的Initialize函數進行重復初始化操作,將合約Forge角色設置為攻擊者指定的地址。

2.隨后攻擊者為了最大程度的將合約中資金取出,其調用了invest函數將合約中的資金抵押至Compound中,以取得抵押憑證cToken。

3.最后攻擊者直接調用withdrawToForge函數將合約中的cToken轉回Compound獲取到對應的底層資產并最終將其轉給Forge角色。

4.withdrawToForge函數被限制只有Forge角色可以調用,但Forge角色已被重復初始化為攻擊者指定的地址,因此最終合約管理的資產都被轉移至攻擊者指定的地址。總結:本次攻擊的根本原因在于其CompoundModel的Initialize函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換Forge角色,最終造成合約管理的資產被盜。

總結:本次攻擊的根本原因在于其 CompoundModel 的 Initialize 函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換 Forge 角色,最終造成合約管理的資產被盜。

安全公司:DeFi借貸協議Cream Finance攻擊者轉移約300萬美元:據成都鏈安鏈必追平臺監測顯示,Cream Finance的攻擊者將 3022735.901 DAI (價值約302萬美元)通過Curve Finance兌換為134.225renBTC,再將134.225 renBTC轉移至bc1qxn95s5c3q8y7q3w3gzgy0v74q05vvmvmsn8g8s地址,成都鏈安安全團隊將持續對新地址的資金進行分析和追蹤。據悉,2021年10月,DeFi抵押借貸協議Cream Finance遭遇閃電貸攻擊,損失1.3億美元。[2022/7/19 2:23:54]

安全公司:UTXO多簽機制可被用于發起對Blockbook的假充值攻擊,請注意排查風險:據官方消息,繼昨日慢霧安全團隊披露的 UTXO 多簽機制可被用于發起對交易所的假充值攻擊之后,慢霧區安全伙伴安全鷺(Safeheron)反饋了新的威脅情報,知名開源中間件 Blockbook (Trezor 開源產品) 也受此特性影響,安全鷺發現 Blockbook 獲取交易數據接口返回結果中對 MultiSig 類型交易展示不完善,如果 output 為 MultiSig 腳本,Blockbook 將會選擇腳本中最后一個地址展示,和普通地址交易無法區分 。如果交易所、錢包客戶端或者其它中心化服務僅根據 Blockbook 返回結果進行入賬判斷,將會造成誤判導致假充值。目前已知可能受此多簽特性影響的代幣有 BTC/LTC/DOGE/BCH/BSV/BHD/CPU/DFI/BTCV/BXC/ZCL,慢霧安全團隊建議相關運營方注意排查風險。[2022/4/8 14:12:53]

安全公司:黑客利用惡意Docker鏡像挖掘Monero:網絡安全公司Palo Alto Networks威脅研究部門Unit 42表示,最近發現的一個加密劫持挖礦方案使用惡意的Docker鏡像來隱藏加密貨幣挖礦代碼。

研究人員發現這個Docker鏡像六個變體,其中包含XMRig加密挖礦木馬,這使得黑客能夠從受損的Docker容器中挖掘門羅幣(Monero)。這些鏡像保存在官方Docker Hub存儲庫的一個賬戶中,下載次數超過200萬次。報告指出,其中一個與黑客有關的加密錢包里有大約525枚門羅幣,價值約3.6萬美元。(Data Breach Today)[2020/6/27]

區塊鏈和加密初創公司在2021年已通過10筆大型融資籌集39億美元

福布斯發文稱,區塊鏈和加密初創公司正不斷創造新的融資記錄。在12輪最大的融資中,有10輪是在2021年完成的,總額達39億美元,其中近一半資金是通過過去兩個月內的四筆大型融資募集的,而此時距離今年結束還有接近5個月時間.

Block Chain:2021/8/12 1:49:29
韓國釜山銀行聯合世宗電信推出基于區塊鏈的憑證交易平臺

8月11日消息,韓國釜山銀行宣布,與世宗電信簽署賬戶管理服務合同,推出基于區塊鏈的數字受益人憑證交易平臺.

Block Chain:2021/8/11 1:47:40
Kryptoin已向SEC提交申請推出以太坊ETF

金色財經報道,Kryptoin Investment Advisors 周四向美國證券交易委員會 (SEC) 提交了一份關于以太坊交易所交易基金 (ETF)的提案.

Block Chain:2021/8/13 1:52:09
Ripple Labs前CTO Jed McCaleb過去兩周賣出8000萬枚XRP,錢包余額為6.47億枚

XRPscan區塊鏈平臺提供的數據顯示,在過去兩周內,Ripple Labs聯合創始人、前CTO Jed McCaleb向加密交易所發送了約8000萬枚XRP用于出售.

Block Chain:2021/8/11 1:48:58
Cardano創始:預計以太坊將在未來兩年內達到頂峰

Cardano創始人Charles Hoskinson預計以太坊將在未來兩年繼續增長,并在2022年底或2023年初達到頂峰。他進一步聲稱,曾經被廣泛認為是“以太坊殺手”的Cardano也在崛起.

Block Chain:2021/8/10 1:46:07
Poly Network:將在黑客全額還款后為其提供50萬美元的賞金

8月12日晚,Poly Network通過以太坊網絡轉賬留言回復黑客稱:“我們感謝您分享您的經驗,并相信您的行為構成白帽行為。但我們不能接觸用戶資產,而Poly Network也沒有自己的代幣.

Block Chain:2021/8/13 1:51:43
神魚:Poly Network攻擊事件被盜資金已被全部退回

金色財經報道,魚池創始人神魚在微博中表示,前天19:30起,到今52個小時,在多方的共同努力與溝通下,推動Poly Network安全事件的進展.

Block Chain:2021/8/13 1:51:40
TrustBase中國區發言人:TrustBase即將發布的經濟模式會圍繞挖礦+Defi生態設計

今日,TrustBase中國區發言人爾爾在BML直播間與BML 聯合創始人 Graves對話波卡無畏牛熊欄目中,基于《深入市場,探索底層代碼在Web3.0的未來》主題中表示.

Block Chain:2021/8/10 1:46:34
ReSource Finance融資170萬美元,NGC等參投

Celo平臺上的去中心化信貸協議ReSource Finance已完成170萬美元戰略輪融資.

Block Chain:2021/8/13 1:51:51
“價值40億元加密貨幣被盜”排名微博熱搜榜第33位

微博熱搜數據顯示,“價值40億元加密貨幣被盜”登上微博熱搜榜第33位,當前熱度293978.

Block Chain:2021/8/12 1:50:07
OpenSea用戶地址量突破20萬,創歷史新高

8月10日,據DuneAnalytics數據顯示,OpenSea用戶地址量突破20萬,創歷史新高.

Block Chain:2021/8/10 1:45:39
ETH突破3100美元關口 日內漲幅為2.37%

火幣全球站數據顯示,ETH短線上漲,突破3100美元關口,現報3101.17美元,日內漲幅達到2.37%,行情波動較大,請做好風險控制.

Block Chain:2021/8/13 1:52:39
ads