買比特幣 買比特幣
Ctrl+D 買比特幣
ads
首頁 > 區塊鏈 > Info

慢霧首席信息安全官:警惕知名項目方推特下方的留言釣魚

Author:

Block

Time:1/24/2024 7:20:14 PM

金色財經報道,據慢霧首席信息安全官23pds在社交媒體發文表示,警惕任何知名項目方推特下方的留言釣魚。近期慢霧團隊陸續收到被盜求助,分析被盜后發現多數原因是知名項目方推特下方的留言釣魚導致。

釣魚團伙擁有成熟的黑市、購買認證過的項目方名稱類似的推特賬號、自動化機器人盯盤知名項目方動態、項目方發布推特,黑產機器人自動化第一時間留言(確保占位第一條留言位置) 。加之用戶不注意區分釣魚推特名稱,打開、授權、簽名然后被盜。

其它快訊:

慢霧余弦:閃電網絡的替換循環攻擊類似MEV的三明治攻擊,需警惕被夾風險:10月22日消息,慢霧創始人余弦在社交媒體上發文表示,閃電網絡出現了替換循環攻擊,與 MEV 里的三明治攻擊有些相似,利用前后夾擊套出被夾目標的資金。

這一攻擊方式的實施并不容易,需要滿足以下條件:

· 在受害者身上打開兩個通道。

· 通過這兩個通道中的其中一個路由付款。

· 成功替換循環受害者的 HTLC-timeouts 在Δ blocks 內。

· 同時,需要確保受害者不會發現 HTLC 預映像交易。

這個風險在被修復之前,使用閃電網絡的項目方在對接上下游建立通道前可以警惕下,最好和有信譽的建立,降低被夾風險,具體情況還需要進一步的測試和驗證。[2023/10/22 17:09:48]

慢霧余弦:沒驗證過的安全機制不是靠譜的安全機制:金色財經報道,慢霧創始人余弦在X平臺(原推特)表示,Vitalik推特號還真是被SIM Swap攻擊了,幾個細節:手機SIM卡是T-Mobile的,這個在暗網可能5K美金就可以做一次SIM Swap攻擊;這個手機號雖然沒拿來做 2FA,但是被用于重置了推特權限,之前他沒意識到還能這樣;他忘記什么時候添加的手機號。

從這可以學習到:沒驗證過的安全機制不是靠譜的安全機制;任何人都有踩坑的時候;人會撒謊,更別提代表人的社交賬號,可能你看到的賬號動態已經不是這個人本身的意愿,一定要保持懷疑且持續驗證,尤其看到一個陌生鏈接。[2023/9/12 11:26:49]

慢霧xToken被黑事件分析:兩個合約分別遭受“假幣”攻擊和預言機操控攻擊:據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。

本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。

一)xBNTa 合約攻擊分析

1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。

2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的

3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。

二)xSNXa 合約攻擊分析

1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。

2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取

3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。

總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。[2021/5/13 21:57:48]

SatoshiVM將延長團隊、顧問和啟動合作伙伴SAVM代幣解鎖時間

1月24日消息,比特幣ZK Rollup Layer 2解決方案SatoshiVM發推稱,其將延長團隊、顧問和啟動合作伙伴的SAVM代幣解鎖時間.

Block Chain:1/24/2024 7:20:29 PM
Arbitrum鏈上交易量突破5億筆

金色財經報道,據Dune Analysis數據顯示,以太坊二層擴展解決方案Arbitrum鏈上總交易量突破5億筆,本文撰寫時觸及5.04億筆,鏈上已創建賬戶數達到1380.7萬個,鏈上合約創建總量超419萬個.

Block Chain:1/24/2024 7:20:27 PM
ARK Invest昨日再次買入約1450萬美元的ARK 21Shares比特幣現貨ETF

金色財經報道,據Ark Invest Daily數據顯示,Cathie Wood旗下ARKInvest于1月23日購入360.

Block Chain:1/24/2024 7:20:25 PM
Web3電競粉絲參與平臺Stan完成270萬美元融資,Aptos Labs等參投

金色財經報道,Web3電競粉絲參與平臺Stan宣布完成270萬美元融資.

Block Chain:1/24/2024 7:20:23 PM
Jupiter推出Solana Meme代幣空投

金色財經報道,Solana DeFi聚合商Jupiter將于1月31日向近100萬符合條件的錢包空投自己的JUP代幣.

Block Chain:1/24/2024 7:20:21 PM
數字資產風投公司1RoundTable計劃為第四期基金籌集8億美元

金色財經報道,數字資產風險投資公司 1RoundTable 計劃為其第四期基金籌集 8 億美元。目前該基金已吸引包括大型家族辦公室、主權實體或國家實體在內的主要投資者.

Block Chain:1/24/2024 7:20:18 PM
某巨鯨約7小時前買入186,133枚SAVM

金色財經報道,據Spot On Chain監測,巨鯨0x0c0大約7小時前花費205萬枚USDT購買了186,133枚SAVM(均價11.014美元),價格上漲了約17.4%。 這是該鯨魚第一次購買SAVM,現在它成...

Block Chain:1/24/2024 7:20:11 PM
美SEC專員:以太坊現貨ETF不需要法庭斗爭以獲得批準

金色財經報道,美國證券交易委員會(SEC)專員Hester Peirce認為,以太坊現貨ETF不需要法庭斗爭以獲得批準。Hester Peirce表示,我們只需要對這些產品應用常規方式考慮.

Block Chain:1/24/2024 7:20:08 PM
Zorp已完成500萬美元種子輪融資,Delphi Ventures領投

金色財經報道,ZK-L1網絡Nockchain開發公司Zorp宣布完成500萬美元種子輪融資,Delphi Ventures領投.

Block Chain:1/24/2024 7:20:06 PM
地址0xf8EB因網絡釣魚攻擊損失約130萬美元資產

金色財經報道,據PeckShield監測,地址0xf8EB因網絡釣魚攻擊損失約130萬美元資產。其中在以太坊上被盜154160枚USDC,在Arbitrum上被盜300340枚USDT,在BNBChain上被盜834...

Block Chain:1/24/2024 7:20:04 PM
Dinari宣布2023年第四季度共籌集1000萬美元的種子資金

金色財經報道,基于區塊鏈的證券投資平臺Dinari在社交媒體上宣布,2023年第四季度,我們總共籌集了1000萬美元的種子資金,投資者包括:500 Global,前Coinbase首席技術官Balaji Sriniv...

Block Chain:1/24/2024 7:20:02 PM
香港證監會發布三年政策重點:保障投資者利益運用區塊鏈及Web3基礎技術

金色財經報道,香港證監會發布《2024至2026年的策略重點》,主要包括: 1、維持市場韌性.

Block Chain:1/24/2024 7:20:00 PM
ads