宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > XLM > 正文

慢雾:黑客在 premint.xyz 网站中通过植入恶意的 JS 文件实施钓鱼攻击

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾区情报反馈,7月17日16:00,premint.xyz遭遇黑客攻击,黑客在premint.xyz网站中通过植入恶意的JS文件来实施钓鱼攻击,户签名setApprovalForAll(address,bool)的交易,从而盗取用户的NFT等资产。慢雾安全团队提醒用户,如果有使用premint.xyz平台请检查授权设置并及时取消恶意授权。

慢雾:警惕 Terra 链上项目被恶意广告投放钓鱼风险:据慢雾区情报,近期 Terra 链上部分用户的资产被恶意转出。慢雾安全团队发现从 4 月 12 日开始至 4 月 21 日约有 52 个地址中的资金被恶意转出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,当前总损失约 431 万美金。

经过慢雾安全追踪分析确认,此次攻击为批量谷歌关键词广告投放钓鱼,用户在谷歌搜索如:astroport,nexus protocol,anchor protocol 等这些知名的 Terra 项目,谷歌结果页第一条看似正常的广告链接(显示的域名甚至是一样的)实为钓鱼网站。 一旦用户不注意访问此钓鱼网站,点击连接钱包时,钓鱼网站会提醒直接输入助记词,一旦用户输入并点击提交,资产将会被攻击者盗取。

慢雾安全团队建议 Terra 链上用户保持警惕不要随便点击谷歌搜索出来的链接或点击来历不明的链接,减少使用常用钱包进行非必要的操作,避免不必要的资损。[2022/4/21 14:37:55]

取消授权的工具:

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

1、https://etherscan.io/tokenapprovalchecker

声音 | 慢雾:使用中心化数字货币交易所及钱包的用户注意撞库攻击:据慢雾消息,近日,注意到撞库攻击导致用户数字货币被盗的情况,具体原因在于用户重复使用了已泄露的密码或密码通过撞库攻击的“密码生成基本算法”可以被轻易猜测,同时用户在这些中心化服务里并未开启双因素认证。分析认为,被盗用户之所以没开启双因素认证是以为设置了独立的资金密码就很安全,但实际上依赖密码的认证体系本身就不是个足够靠谱的安全体系,且各大中心化数字货币交易所及钱包在用户账号风控体系的策略不一定都一致,这种不一致可能导致用户由于“惯性思维”而出现安全问题。[2019/3/10]

2、https://revoke.cash/?

恶意的JS文件:

https://s3-redwood-labs-premint-xyz.com/cdn.min.js?v=1658046560357

标签:SWAPVSWWBNBBNBuniswap币价格预测Valuedefi vSWAPwbnb和bnb区别BNBLION

XLM热门资讯
纽约时报调查:Opensea 因盗窃、欺诈等行为正在面临大量诉讼

原标题:《Thefts,FraudandLawsuitsattheWorld’sBiggestNFTMarketplace》原作者:DavidYaffe-Bellany,纽约时报 编译:饼干.

1900/1/1 0:00:00
Cardano测试网Vasil升级已完成,主网Vasil升级预计还需四周时间

链捕手消息,Cardano开发团队InputOutput发推文称:“IOG团队已成功硬分叉Cardano测试网。这是在主网上进行Vasil升级的重要一步.

1900/1/1 0:00:00
从赋能角度考虑,为什么社交代币的去金融化势在必行?

作者:Kairon 原文标题:《My2022Predictions:TheYearof?web3》编译:CaptainHiro,DeFi之道这篇文章是我与EliotCouvat合作写的,我们将对社交代币进行探索.

1900/1/1 0:00:00
Nansen:浅析三大跨链通信协议,未来的跨链通信还有哪些可能性?

来源:Nansen 编译:CaptainHiro,DeFi之道考虑到未来很可能是一个多链的世界,那么一个由上千条区块链组成的世界是如何进行无缝互通的呢?正如Celestia此前曾优雅的指出,每个第一层或第零层会形成自己的“集群”.

1900/1/1 0:00:00
每周要闻精选 | 三箭资本已提交破产保护申请;币安、Opensea等多名加密高管离职

整理:麟奇,链捕手 重要资讯 1、人民网刊文:虚拟货币终究是黄粱一梦、庞氏局6月27日消息,国家信息中心信息化和产业发展部主任、区块链服务网络发展联盟理事长单志广与区块链服务网络发展联盟常务理事何亦凡6月26日在人民网发文表示.

1900/1/1 0:00:00
晚报 | Optimism发放空投并上线多个交易所;Binance Labs完成募集五亿美元投资基金

整理:饼干,链捕手 “过去24小时都发生了哪些重要事件”?1、Optimism正式发放OP代币空投,并上线币安、FTX、OKX等多个交易所Optimism今日宣布OP治理代币空投已正式开放认领.

1900/1/1 0:00:00