比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

慢霧:Crosswise遭受攻擊因setTrustedForwarder函數未做權限限制

Author:

Block

Time:2022/1/19 8:57:48

據慢霧區情報,2022年1月18日,bsc鏈上Crosswise項目遭受攻擊。慢霧安全團隊進行分析后表示,此次攻擊是由于setTrustedForwarder函數未做權限限制,且在獲取調用者地址的函數_msg.sender()中,寫了一個特殊的判斷,導致后續owner權限被轉移以及后續對池子的攻擊利用。

慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:

1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;

2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;

3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;

4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;

5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;

6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;

7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;

8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;

9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]

慢霧:nanotron安全審計報告是偽造的:慢霧科技發推表示:團隊并沒有對于nanotron進行審計,項目的安全審計報告是偽造的,請注意防范風險。[2020/10/8]

聲音 | 慢霧:EOS假充值紅色預警后續:慢霧安全團隊今早發布了 EOS 假充值紅色預警后,聯合 EOSPark 的大數據分析系統持續跟蹤和分析發現:從昨日開始,存在十幾個帳號利用這類攻擊技巧對數字貨幣交易所、錢包等平臺進行持續性攻擊,并有被真實攻擊情況。慢霧安全團隊在此建議各大交易所、錢包、DApp 做好相關防御措施,嚴格校驗發送給自己的轉賬交易在不可逆的狀態下確認交易的執行狀態是否為 executed。除此之外,確保以下幾點防止其他類型的“假充值”攻擊: 1. 判斷 action 是否為 transfer 2. 判斷合約賬號是否為 eosio.token 或其它 token 的官方合約 3. 判斷代幣名稱及精度 4. 判斷金額 5. 判斷 to 是否是自己平臺的充幣賬號。[2019/3/12]

POPS WORLDWIDE與Gameflip達成合作,允許其用戶購買NFT

1月19日消息,Gameflip宣布與東南亞媒體公司POPS WORLDWIDE合作,將Gameflip NFT平臺帶給其近5億用戶.

Block Chain:2022/1/20 9:00:18
國際清算銀行負責人:央行是最適合在數字時代提供貨幣信任的機構

金色財經報道,國際清算銀行總經理Agustín Carstens表示,中央銀行是最適合在數字時代提供貨幣信任的機構,并將繼續如此。穩定幣和DeFi等數字創新是令人興奮的發展,但如果沒有必要的監督,可能會使貨幣體系支離...

Block Chain:2022/1/18 8:57:01
Shib:CMC同意與Shib團隊一起解決“蟲洞”地址相關問題

1月19日消息,Shiba Inu官方推特賬號提供了最近CoinMarketCap事件的更新,Shiba官方表示,CMC已經聯系了Shiba Inu的開發團隊,以解決最近與“蟲洞”地址相關的問題.

Block Chain:2022/1/19 8:59:08
世界美食錦標賽獲獎食譜將發行 NFT

1月18日消息,近日世界美食錦標賽(WFC)宣布與食譜NFT平臺 Gourmet NFT 和數字身份及元宇宙解決方案 Oasis Digital Studios 合作,將為世界美食錦標賽中的獲獎者和優秀食譜創建系列N...

Block Chain:2022/1/18 8:56:12
Bitwise調查:配置加密貨幣的金融顧問增長了65%以上

金色財經報道,Bitwise Asset Management發布了Bitwise/ETF Trends 2022年金融顧問對加密貨幣資產態度基準調查的結果,共有超過600名金融顧問參加了該調查.

Block Chain:2022/1/21 9:02:42
報告:美國是最青睞狗狗幣的國家

1月20日消息,根據Finder近期發布的一份報告,截至2021年12月,美國31.6%的加密貨幣持有者擁有狗狗幣。在所有采用狗狗幣的國家中,美國是最青睞狗狗幣的國家。 值得注意的是,澳大利亞以29%的狗狗幣持有率位...

Block Chain:2022/1/20 9:02:34
瑞士央行委員Maechler:瑞士央行沒有看到發行零售央行數字貨幣的好處

1月18日消息,瑞士央行委員Maechler表示,瑞士央行沒有看到發行零售央行數字貨幣的好處。瑞信將向瑞士央行借款至多500億瑞郎:金色財經報道,瑞信表示,計劃通過一個擔保貸款項目向瑞士央行借款至多500億瑞郎.

Block Chain:2022/1/18 8:57:24
以太坊鏈上NFT銷售總額突破190億美元創歷史新高,三個月增長率達137.5%

金色財經報道,1月20日,據最新數據顯示,以太坊鏈上NFT銷售總額突破190億美元,創下歷史新高,本文撰寫時為19,084,052,962美元,鏈上交易數量為5,887,033筆.

Block Chain:2022/1/20 9:01:15
FTX現已支持Fantom主網

1月18日消息,FTX現已支持Fantom(FTM)主網,并開放FTM主網充值及提現功能.

Block Chain:2022/1/18 8:56:49
印度總理莫迪:需要在加密貨幣上采取全球統一的方法

1月17日消息,印度總理莫迪表示,需要在加密貨幣上采取全球統一的方法,單個國家在加密貨幣上采取的措施是不夠的.

Block Chain:2022/1/18 8:55:25
北京東城法院:借力區塊鏈助力冬奧會版權保護

金色財經報道,1月20日,北京冬奧會開幕在即,北京東城法院提醒,在努力實現經濟效益和社會效益雙豐收的同時,也要警惕部分行為引發糾紛.

Block Chain:2022/1/20 9:01:13
調查:61% 的美國人可能在 2022 年購買加密貨幣

金色財經報道,隨著美國人對數字資產的未來表現出興奮,對加密貨幣的興趣繼續增長。公開交易的加密貨幣平臺 Voyager Digital 發布的第一份年度加密信任調查調查了美國人的加密體驗以及他們對加密在 2022 年的...

Block Chain:2022/1/21 9:03:11
ads