BTC/HKD+1.31%
ETH/HKD+1.26%
LTC/HKD-1.42%
ADA/HKD+2.04%
SOL/HKD+3.1%
XRP/HKD+0.04%據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。
本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。
一)xBNTa 合約攻擊分析
1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。
2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的
3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。
二)xSNXa 合約攻擊分析
1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。
2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取
3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。
總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。
慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取:12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1. Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native Token兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標 Router是否在協議的白名單中。
2. 經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。
3. 不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。
4. 惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。
此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。[2022/12/26 22:07:00]
聲音 | 慢霧分析:以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功:據慢霧實時監測以太坊“君士坦丁堡”和“圣彼得堡”硬分叉成功。目前通過 Geth 和 Parity 節點觀察到在區塊高度 7280000 之后出塊穩定,說明以太坊硬分叉已經成功,中間由于最后五分鐘用戶訪問量過大導致 Etherscan 和 ethdevops 網站無法訪問,說明大家還是很關注本次以太坊升級的。同時慢霧也提醒大家不要過于激動,分叉是成功了,未來會遇到什么問題目前都是不確定的,希望大家繼續保持關注。[2019/3/1]
聲音 | 慢霧預警:ETC可能發生51%攻擊:據慢霧區消息,Ethereum Classic(ETC) 疑似發生51%攻擊,有不少區塊發生回滾;但是Ethereum Classic官方說沒什么問題。出于謹慎的態度,請相關交易所和個人注意關注,及時避險。[2019/1/7]
美國10年期國債收益率站上1.7%,為4月13日以來首次。美國10年期國債收益率上升6個基點:行情顯示,美國10年期國債收益率上升6個基點,至2.88%,市場對美聯儲加息的押注增加.
Block Chain:2021/5/13 21:56:155月12日消息,國際指數編制公司MSCI今早公布5月指數季度調整結果。其中,比特礦業(BTCM.US)獲納入MSCI中國小型股指數,將于5月27日收盤后生效.
Block Chain:2021/5/12 21:53:12據Osasion歐賽最新消息,Osasion公鏈正式部署Non-standard radius Unlimited Subtree(非標準半徑的無限子樹),簡稱:NUT-2912協議(堅果協議).
Block Chain:2021/5/13 21:57:42據BiKi平臺ETF專區行情顯示,截至今日11:00,ETF3L專區SUSHI3L/USDT今日最高漲幅64.88%,現凈值7.1065; LRC3L/USDT今日最高漲幅63.69%.
Block Chain:2021/5/12 21:52:15據官方消息,CBOEX已上線止盈止損功能。該功能將使用戶交易體驗更加流暢輕松,且不用實時盯盤,幫助用戶在市場行情波動情況下及時止盈止損,并在不利的市場條件下將風險降至最低.
Block Chain:2021/5/13 21:58:15根據美國投資研究公司New Constructs的數據,Coinbase的股票價格可能跌至100美元或更低,原因是該公司不太可能達到未來的盈利預期.
Block Chain:2021/5/12 21:53:11昨日,特斯拉CEO馬斯克在推特上發起一項“是否希望特斯拉接受狗狗幣Doge支付?”的投票,當前已收集了36萬多人投票,距離結束還有8小時,投票數據顯示,77.9%的投票者支持特斯拉接受狗狗幣支付,22.1%的投票者反...
Block Chain:2021/5/12 21:51:24美國經濟學家“末日博士”魯比尼(Nouriel Roubini)再度對虛擬貨幣開炮。魯比尼表示,無論多少機構投資將虛擬貨幣視為價值存儲,比特幣永遠也不會成為“數位黃金”,比特幣缺乏實用性和使用案例.
Block Chain:2021/5/12 21:50:49Crypto Quant首席執行官Ki Young Ju剛剛發推稱,與比特幣不同,ETH在衍生品/現貨交易所的持有量都在減少,加劇了賣方的流動性緊縮。以太坊生態系統及其可用性使得ETH離開了中心化交易所.
Block Chain:2021/5/12 21:52:21火幣全球站數據顯示,BTC短線下跌,跌破55500美元,現報55488.52美元,日內跌幅達到1%,行情波動較大,請做好風險控制.
Block Chain:2021/5/12 21:55:16金色財經報道,加密貨幣交易所Bitrue宣布啟動風投基金,以支持早期產品。該項目獲得的初始資金為5000萬美元。基金中有70%將以Tether(USDT)穩定幣的形式提供.
Block Chain:2021/5/12 21:50:28據歐科云鏈OKLink數據顯示,截至今日10時,以太坊上穩定幣流通量為603.1億美元,首次突破600億美元,年內增幅達187%.
Block Chain:2021/5/12 21:51:58