比特幣價格 比特幣價格
Ctrl+D 比特幣價格
ads
首頁 > 區塊鏈 > Info

慢霧:已凍結部分BitKeep黑客轉移資金

Author:

Block

Time:2022/12/26 22:08:58

12月26日消息,慢霧安全團隊在社交媒體上發文表示,正在對 BitKeep 錢包進行深入調查,并已凍結部分黑客轉移資金。

慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。

在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。

攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]

慢霧:跨鏈互操作協議Nomad橋攻擊事件簡析:金色財經消息,據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊分析如下:

1. 在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。

2. 項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。

3. 因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。[2022/8/2 2:52:59]

動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[2019/11/1]

Argo Blockchain要求暫停其美股交易24小時

12月27日消息,在美國和英國兩地上市的礦企 Argo Blockchain 表示,由于倫敦證券交易所于2022年12月27日星期二休市,該公司已要求暫停其在納斯達克全球精選市場交易的美國預托證券和無擔保票據的交易.

Block Chain:2022/12/27 22:10:47
Doge meme原型犬病危,,相關項目方留言回應

12月27日消息,Doge meme原型犬Kabosu主人在社交媒體上發文表示,“Kabosu已經到了病危階段,但相信會沒事的,因為我們從世界各地得到了力量”.

Block Chain:2022/12/27 22:10:35
Jimmy Song暗示只有比特幣才是去中心化的

金色財經報道,比特幣開發人員Jimmy Song在社交媒體上稱,你不能審計美聯儲。你不能審計Ethereum。你不能審計Binance Chain。即使你可以,初始狀態是一個中央實體,為自己創造代幣,而沒有做任何工作...

Block Chain:2022/12/22 22:01:39
Aptos將在明年二季度初設計把存儲和執行成本分開的Gas模型

12月23日消息,Aptos團隊表示,將在未來幾個月致力于改善Gas費用,第一步是在2023年1月將動態NFT的Gas價格降低10倍(應為變為原來的1/10),第二步是在明年一季度構建Gas高效數據結構.

Block Chain:2022/12/23 22:03:35
WoW衍生NFT項目World of Women Galaxy交易額突破1億美元

金色財經報道,據cryptoslam最新數據顯示,World of Women(WoW)衍生NFT項目World of Wome Galaxy交易額已突破1億美元,本文撰寫時達到100,101,002美元.

Block Chain:2022/12/25 22:06:06
日本媒體巨頭GREE已在Polygon上運行驗證節點

金色財經報道,日本游戲公司和互聯網媒體公司 GREE 已通過旗下子公司 BLRD 在 Polygon 區塊鏈上運行驗證節點,為網絡的性能、安全性和去中心化做出貢獻.

Block Chain:2022/12/22 22:01:37
數據:火必上ETH期貨合約的未平倉合約達一個月高點

12月25日消息,Glassnode數據顯示,火必上ETH期貨合約的未平倉合約為48,705,588.43美元,達一個月高點.

Block Chain:2022/12/26 22:07:06
派盾:Defrost Finance被添加虛假抵押Token且惡意清算,損失超1200萬美元

12月25日消息,據派盾監測,Avalanche 生態原生穩定幣項目 Defrost Finance 協議再次出現問題,協議被添加了假的抵押 Token,并使用惡意價格預言機清算當前用戶.

Block Chain:2022/12/25 22:06:39
杭數交上線國資數字藏品交易平臺

金色財經報道,4月22日,浙江省首個數字藏品規范化交易平臺——虛獼數藏上線。虛獼數藏是杭州國際數字交易有限公司的首個數字交易平臺,該公司成立于去年11月,由地方國企杭州市金融投資集團有限公司控股.

Block Chain:2022/12/24 22:04:17
華為云創業生態系統負責人:現有世界和Web3之間的差距正在顯現

金色財經現場報道,在Coinlive舉辦的峰會上,華為云創業生態系統負責人Llewellan Vance發表了演講。他在演講開始時強調,他們的重點是釋放全球創新,并促進開放式創新和多樣性。他們還培養具有引發變革潛力的...

Block Chain:2022/12/22 22:01:22
隱私區塊鏈Dusk Network將于本月底結束激勵測試網第一階段,并將在2023年啟動下一階段

12月26日消息,隱私區塊鏈Dusk Network將于本月底結束激勵測試網的第一階段,并將在2023年啟動下一階段.

Block Chain:2022/12/26 22:07:19
解放日報:上海對數字資產作出“四不五可”明確定義

金色財經報道,解放日報今日刊文《新賽道上,上海的數字資產之路怎么走》,文章指出上海對數字資產作出“四不五可”明確定義.

Block Chain:2022/12/26 22:09:00
ads