BTC/HKD+2.36%
ETH/HKD+4.4%
LTC/HKD+0.97%
ADA/HKD+1.02%
SOL/HKD+3.31%
XRP/HKD-3.86%據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:
1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;
2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;
3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;
4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;
5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;
6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;
7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;
8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;
9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。
慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]
慢霧:V神相關地址近日于Uniswap賣出3000枚以太坊:11月14日消息,據慢霧監測顯示,以太坊創始人Vitalik Buterin地址(0xe692開頭)近日在Uniswap V3上分三筆將3000枚以太坊(約400萬美元)兌換成了USDC。[2022/11/14 13:03:22]
慢霧:警惕 Terra 鏈上項目被惡意廣告投放釣魚風險:據慢霧區情報,近期 Terra 鏈上部分用戶的資產被惡意轉出。慢霧安全團隊發現從 4 月 12 日開始至 4 月 21 日約有 52 個地址中的資金被惡意轉出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,當前總損失約 431 萬美金。
經過慢霧安全追蹤分析確認,此次攻擊為批量谷歌關鍵詞廣告投放釣魚,用戶在谷歌搜索如:astroport,nexus protocol,anchor protocol 等這些知名的 Terra 項目,谷歌結果頁第一條看似正常的廣告鏈接(顯示的域名甚至是一樣的)實為釣魚網站。 一旦用戶不注意訪問此釣魚網站,點擊連接錢包時,釣魚網站會提醒直接輸入助記詞,一旦用戶輸入并點擊提交,資產將會被攻擊者盜取。
慢霧安全團隊建議 Terra 鏈上用戶保持警惕不要隨便點擊谷歌搜索出來的鏈接或點擊來歷不明的鏈接,減少使用常用錢包進行非必要的操作,避免不必要的資損。[2022/4/21 14:37:55]
據官方消息,SumSwap的Staking挖礦的模擬板本將于5月8日24:00(UTC+8)后正式啟動,只要將映射到模擬Staking閑置區的SUM投入到Staking礦池即能挖礦SUM.
Block Chain:2021/5/8 21:38:455月7日消息,總部位于德國的藝術安全和數字化公司4ARTechnologies宣布將為藝術家和收藏家提供創建NFT的服務。4ARTechnologies為藝術家提供了一個一體化的解決方案來創建NFT收藏品,并有策略地...
Block Chain:2021/5/7 21:35:34金色財經報道,針對美SEC主席Gary Gensler周四在其首次公開聽證會上發表的講話,加密貨幣交易所Coinbase首席法律官Paul Grewal在推特表示:“我們歡迎諸如此類的關于如何正確執行加密監管的對話.
Block Chain:2021/5/8 21:36:225月8日,OKExChain發布了4月項目進度報告。生態建設方面,OKExChain新增了6家錢包合作伙伴,并且測試網部署項目已超過100個,顯示出業內各領域項目對于OKExChain生態框架建設的支持與期待.
Block Chain:2021/5/8 21:38:05火幣全球站數據顯示,EOS短線上漲,突破11美元關口,現報11.0012美元,日內漲幅達到12.8%,行情波動較大,請做好風險控制.
Block Chain:2021/5/9 21:40:09加密錢包ZenGo發推稱,美國的一些客戶現在可能會在購買ETH和USDT時遇到困難。我們正在與交易合作伙伴一起努力解決這個問題.
Block Chain:2021/5/9 21:40:19據官方公告,Gate.io將于5月13日12:00 至5月13日 18:00開啟Startup項目O3 Swap認購通道,6小時內有效下單同等對待。用戶需要達到VIP1和以上級別才能參與認購.
Block Chain:2021/5/8 21:37:25據Gate.io芝麻開門行情顯示,截至今日15:30,Gate.io AKITA 24小時最高漲幅176%,最高價格0.000003900美元,當前價格為0.000003296美元,當前漲幅為129.2%.
Block Chain:2021/5/8 21:38:09據MDEX官方公告,于5月8日16:30(UTC+8)在每區塊挖礦總獎勵不變的情況下,新增流動性挖礦名單,并進行權重調整.
Block Chain:2021/5/8 21:38:23據官方消息,DeFi借貸協議EasyFi為Polygon協議用戶發布臨時補償計劃。1.按快照補償每個地址的貸方/存款人凈余額的100%。 2.Polygon快照區塊高度:13464478(被黑前).
Block Chain:2021/5/8 21:36:15金色財經行情顯示,算法穩定幣今日平均跌幅為3.43%。8個幣種中3個上漲,5個下跌,其中領漲幣種為:FRAX(+2.55%)、AMPL(+1.20%)。領跌幣種為:BAGS(-11.75%)、ONS(-7.84%)、...
Block Chain:2021/5/7 21:34:43歐易OKEx數據顯示,XMR短線上漲,突破520美元,現報520.24美元,日內漲幅達到24.52%,行情波動較大,請做好風險控制.
Block Chain:2021/5/8 21:35:45