買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 區塊鏈 > Info

慢霧:Ledger Connect Kit事件始作俑者使用智能合約來管理惡意JS文件的訪問域名

Author:

Block

Time:12/15/2023 2:43:57 PM

金色財經報道,慢霧安全團隊在對 Ledger Connect Kit 供應鏈攻擊事件進行了深入分析,發現這次攻擊事件是由知名的 Angel Drainer 釣魚團伙發起的,并且 Angel Drainer 釣魚團伙使用智能合約來管理惡意 JS 文件的訪問域名,為了盡可能避免 Web3 用戶遭受到釣魚攻擊導致的資產損失,慢霧安全團隊聯合 Scam Sniffer 團隊通過 Angel Drainer 釣魚團伙的一系列特征識別了上千個釣魚網站,并將這些釣魚網站反饋到 eth-phishing-detect 希望通過社區的力量一同維護 Web3 行業的生態安全。

其它快訊:

慢霧:NimbusPlatform遭遇閃電貸攻擊,損失278枚BNB:據慢霧安全團隊情報,2022 年 12 月 14 日, BSC 鏈上的NimbusPlatform項目遭到攻擊,攻擊者獲利約278枚BNB。慢霧安全團隊以簡訊的形式分享如下:

1. 攻擊者首先在 8 天前執行了一筆交易(0x7d2d8d),把 20 枚 BNB 換成 NBU_WBNB 再換成 GNIMB 代幣,然后把 GNIMB 代幣轉入 Staking 合約作質押,為攻擊作準備;

2. 在 8 天后正式發起攻擊交易(0x42f56d3),首先通過閃電貸借出 75477 枚 BNB 并換成 NBU_WBNB,然后再用這些 NBU_WBNB 代幣將池子里的絕大部分 NIMB 代幣兌換出;

3. 接著調用 Staking 合約的 getReward 函數進行獎勵的提取,獎勵的計算是和 rate 的值正相關的,而 rate 的值則取決于池子中 NIMB 代幣和 GNIMB 代幣的價格,由于 NIMB 代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多;

4. 攻擊者最后將最后獲得的 GNIMB 代幣和擁有的 NIMB 代幣換成 NBU_WBNB 代幣后再換成 BNB,歸還閃電貸獲利;

此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊建議在進行代幣獎計算時應確保價格來源的安全性。[2022/12/14 21:44:29]

慢霧:Equalizer Finance被黑主要在于FlashLoanProvider合約與Vault合約不兼容:據慢霧區消息,6 月 7 日,Equalizer Finance 遭受閃電貸攻擊。慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1. Equalizer Finance 存在 FlashLoanProvider 與 Vault 合約,FlashLoanProvider 合約提供閃電貸服務,用戶通過調用 flashLoan 函數即可通過 FlashLoanProvider 合約從 Vault 合約中借取資金,Vault 合約的資金來源于用戶提供的流動性。

2. 用戶可以通過 Vault 合約的 provideLiquidity/removeLiquidity 函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受 Vault 合約中的流動性余額與流動性憑證總供應量的比值影響。

3. 以 WBNB Vault 為例攻擊者首先從 PancekeSwap 閃電貸借出 WBNB

4. 通過 FlashLoanProvider 合約進行二次 WBNB 閃電貸操作,FlashLoanProvider 會先將 WBNB Vault 合約中 WBNB 流動性轉給攻擊者,隨后進行閃電貸回調。

5. 攻擊者在二次閃電貸回調中,向 WBNB Vault 提供流動性,由于此時 WBNB Vault 中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。

6. 攻擊者先歸還二次閃電貸,然后從 WBNB Vault 中移除流動性,此時由于 WBNB Vault 中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。

7. 攻擊者通過以上方式攻擊了在各個鏈上的 Vault 合約,耗盡了 Equalizer Finance 的流動性。

此次攻擊的主要原因在于 Equalizer Finance 協議的 FlashLoanProvider 合約與 Vault 合約不兼容。慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。[2022/6/8 4:09:22]

慢霧:PancakeBunny被黑是一次典型利用閃電貸操作價格的攻擊:幣安智能鏈上DeFi收益聚合器PancakeBunny項目遭遇閃電貸攻擊,慢霧安全團隊解析:這是一次典型的利用閃電貸操作價格的攻擊,其關鍵點在于WBNB-BUNNYLP的價格計算存在缺陷,而BunnyMinterV2合約鑄造的BUNNY數量依賴于此存在缺陷的LP價格計算方式,最終導致攻擊者利用閃電貸操控了WBNB-BUNNY池子從而拉高了LP的價格,使得BunnyMinterV2合約鑄造了大量的BUNNY代幣給攻擊者。慢霧安全團隊建議,在涉及到此類LP價格計算時可以使用可信的延時喂價預言機進行計算或者參考此前AlphaFinance團隊。[2021/5/20 22:24:55]

149,322枚CETH從Compound轉至未知錢包

金色財經報道,據WhaleAlert監測,北京時間周五16:15:23,149,322枚CETH(6,806,863美元)從Compound轉至未知錢包.

Block Chain:12/15/2023 2:44:16 PM
AAVE突破110美元

金色財經報道,行情顯示,AAVE突破110美元,現報110.04美元,日內漲幅達到15.54%,行情波動較大,請做好風險控制.

Block Chain:12/15/2023 2:44:10 PM
Ripple在新的白皮書中加大對CBDC的公開支持

金色財經報道,Ripple于12月14日發布了一份CBDC白皮書,強調支持央銀數字貨幣。在文件中,Ripple解釋了CBDC的基礎知識、優勢和風險,以及廣泛采用的障礙。白皮書指出,CBDC有助于擴大金融普惠,簡化跨境...

Block Chain:12/15/2023 2:44:08 PM
Solana Mobile:在美國的Solana Web3手機Saga已售罄

金色財經報道,Solana Mobile在X平臺上發文表示,在美國的Solana Web3手機Saga已售罄。目前,在歐洲還有一些庫存供用戶選購.

Block Chain:12/15/2023 2:44:06 PM
幣安閃兌交易平臺已上線BONK

金色財經報道,幣安發布公告表示,幣安閃兌交易平臺已上線BONK新資產,用戶現可將BONK兌換成BTC、USDT或閃兌交易平臺支持的其他代幣.

Block Chain:12/15/2023 2:44:03 PM
Qredo因資金短缺關閉衍生品交易所Ankex

金色財經報道,加密基礎設施初創公司Qredo的現金短缺迫使其關閉了幾個月前推出的測試版混合交易項目Ankex。Genesis Global Capital前首席執行官Michael Moro在4月份受聘負責Ankex...

Block Chain:12/15/2023 2:43:59 PM
AIP-368提案開啟投票,提議使用Polygon CDK構建ApeCoin

12月15日消息,Polygon Labs首席執行官Marc Boiron在X平臺發文表示,ApeCoin今日對AIP-368提案開啟投票,該提案由Polygon Labs在10月發起.

Block Chain:12/15/2023 2:43:54 PM
幣安12月15日21:00將上線AUCTION 1-50倍 U本位永續合約

金色財經報道,幣安發布公告表示,將于2023年12月15日21:00(東八區時間)上線AUCTION 1-50倍 U本位永續合約.

Block Chain:12/15/2023 2:43:52 PM
USDT市值突破910億美元,續創歷史新高

金色財經報道,據Coingecko最新數據顯示,美元穩定幣USDT市值已突破910億美元,本文撰寫時達到91,015,644,641美元,續創歷史新高.

Block Chain:12/15/2023 2:43:49 PM
Balancer:Ledger Connect問題已修復,Balancer沒有受到影響

金色財經報道,Balancer在X平臺發文表示,昨日公布的Ledger Connect問題現已修復,Balancer沒有受到影響,前端可以安全使用。提醒用戶保持警惕,謹慎交易.

Block Chain:12/15/2023 2:43:47 PM
Web3公司BLOCKSMITH通過發行SAFE型股票期權完成第二輪天使融資

金色財經報道,Web3公司BLOCKSMITH已通過發行SAFE型股票期權完成第二輪天使融資,MZ Web3 Fund、SAKURA UNITED PLATFORM等機構參投,新資金將用于加速其產品研發工作.

Block Chain:12/15/2023 2:43:45 PM
dYdX基金會:將向10個驗證節點授權質押230萬枚DYDX

12月15日消息,dYdX 基金會發文稱,將向 10 個驗證節點授權 230 萬枚 DYDX(截至發布時,占 dYdX 基金會可授權 DYDX 總量的 88.4%).

Block Chain:12/15/2023 2:43:42 PM
ads