宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > PEPE > 正文

慢雾发布DFX Finance攻击事件简析

作者:

时间:1900/1/1 0:00:00

据慢雾安全团队情报,今日ETH链上的DFXFinance项目遭到攻击,攻击者获利约231,138美元。慢雾安全团队对此事件进行的分享如下:

1.攻击者首先调用了名为Curve的合约中的viewDeposit函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱;2.紧接着继续Curve合约的flash函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的flashCallback函数回调了合约的deposit函数进行存款;3.存款函数外部调用了ProportionalLiquidity合约的proportionalDeposit函数,在该函数中会将第二步中借来的资金转移回Curve合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证;4.由于利用重入了存款函数来将资金转移回Curve合约中,使得成功通过了闪电贷还款的余额检查;5.最后调用withdraw函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约2,283,092,402枚的XIDR代币和99,866枚USDC代币获利。

慢雾:AToken钱包疑似遭受攻击 用户反馈钱包中资产被盗:据慢雾区情报,近期 AToken 钱包(atoken.com)疑似遭受到攻击,用户在使用 AToken 钱包后,币被偷偷转移走。目前已经有较多的用户反馈钱包中的资产被盗。AToken 钱包官方推特在2021年12月20日发布了停止运营的声明。官方 TG 频道中也有多位用户反馈使用 AToken 钱包资产被盗了,但是并没有得到 AToken 团队的回复和处理。

如果有使用 AToken 钱包的用户请及时转移资产到安全的钱包中。具体可以参考如下操作:

1. 立即将 AToken 钱包中的相关的资产转移到新的钱包中。

2. 废弃导入 AToken 或者使用 AToken 生成的助记词或私钥的钱包。

3. 参考慢雾安全团队梳理的数字资产安全解决方案,对数字资产进行妥善的管理。

4. 留存相应有问题的 AToken 钱包 APP 的安装包,用于后续可能需要的取证等操作。

5. 如果资产已经被盗,可以先梳理被盗事件的时间线,以及黑客的相关地址 MistTrack 可以协助挽回可能的一线希望。[2022/2/9 9:39:46]

此次攻击的主要原因在于Curve合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利。

动态 | 慢雾发布有关IOTA用户Trinity钱包被盗币攻击的推测:IOTA 因为近期不少用户的 Trinity 钱包被盗币攻击,为了阻止攻击继续、调查与修复具体原因,主网协调器都暂停运行了。这是一个被低估的经典攻击,官方没披露具体攻击细节,但通过慢雾的分析,可以做出某些重要推测,首先可以明确的几个点:1. 不是 IOTA 区块链协议的问题,是 IOTA 的 Trinity 桌面钱包的问题(官方说的,且先相信)2. 这款桌面钱包基于 Electron(一个使用 JavaScript 为核心构建桌面应用的框架),意味着核心代码是 JavaScript 写的3. 在做该做钱包新旧版本代码的 diff 分析时,发现去除了之前内置的一个交易所功能模块 MoonPay,这其中关键点是去掉了一段可怕的代码:const script = document.createElement('script');

script.src = 'https://cdn.moonpay.io/moonpay-sdk.js';

document.write(script.outerHTML);如果这个第三方 JavaScript 链接主动或被黑作恶,那该桌面版钱包就可以认为是完全沦陷了。到这,慢雾很有理由相信这是个很大的定时炸弹,如果这个定时炸弹是真的炸了,那很吻合官方的一些说辞与解释,如:尽快升级新版本的 Trinity 桌面钱包,尽快改密码,尽快转移资产到安全种子里等等。且看官方的后续披露。[2020/2/19]

参考攻击交易:

金色独家 慢雾安全团队:有至少6种途径导致 EOS 私钥被盗:针对 EOS 私钥被盗事件,金色财经特邀请慢雾安全团队对此事进行解读,慢雾安全团队表示:EOS 投票关键期频发私钥被盗问题,慢雾安全团队综合 Joinsec Red Team 攻防经验及地下黑客威胁情报分析,可能的被盗途径有:

1、使用了不安全的映射工具,映射使用的公私钥是工具开发者(攻击者)控制的,当 EOS 主网上线后,攻击者随即 updateauth 更新公私钥;

2、映射工具在网络传输时没有使用 SSL 加密,攻击者通过中间人的方式替换了映射使用的公私钥;

3、使用了不安全的 EOS 超级节点投票工具,工具开发者(攻击者)窃取了 EOS 私钥;

4、在不安全的 EOS “主网”、钱包上导入了私钥,攻击者窃取了 EOS 私钥;

5、用户存储私钥的媒介不安全,例如邮箱、备忘录等,可能存在弱口令被攻击者登录窃取到私钥;

6、在手机、电脑上复制私钥时,被恶意软件窃取。

同时,慢雾安全团队提醒用户自查资产,可使用公钥(EOS开头的字符串)在 https://eosflare.io/ 查询关联的账号是否无误,余额是否准确。如果发现异常并确认是被盗了,可参考 EOS 佳能社区 Bean 整理的文档进行操作 https://bihu.com/article/654254[2018/6/14]

https://etherscan.io/tx/0x6bfd9e286e37061ed279e4f139fbc03c8bd707a2cdd15f7260549052cbba79b7

此前,派盾曾报道称DFXFinanceDEX池疑似被攻击,损失约3000ETH,和上述分析数据有差异。

标签:TOKENTOKATOKENQMG TokenTOKAU币TOMATO币Kripton token

PEPE热门资讯
Huobi创始人李林:不再是实控人与股东,不拥有任何权限

在加密交易平台HuobiGlobal宣布完成股权与业务出售给香港百域资本旗下基金后,Huobi创始人李林在发表朋友圈称,自己不再是HuobiGlobal实控人与股东,也不再拥有任何权限.

1900/1/1 0:00:00
公链项目Shardeum完成1820万美元种子轮融资,Spartan Group等领投

据ForesightNews报道,公链项目Shardeum完成1820万美元种子轮融资,JaneStreet、StruckCrypto、SpartanGroup、BigBrainHoldings、DFG、GhafCapitalPart.

1900/1/1 0:00:00
外媒:因缺乏限制政策,Kirkland & Ellis等大型律所的律师仍可随意购买加密货币

据BloombergLaw报道,大型律师事务所的律师们可以随意购买加密货币,因为大多数律所缺乏限制数字资产投资的政策.

1900/1/1 0:00:00
报告:FTX事件的影响或会超出Luna和3AC崩盘时受牵连但未破产的机构的范围

火币研究院在昨日晚间发布的一份报告称,本次FTX暴雷事件的影响可能会超出此前Luna和三箭资本崩盘时受到牵连但未破产的机构的范围,并将影响深入到行业各个角落。本轮继续参与了对FTX的借贷的机构潜藏着巨大的清算风险.

1900/1/1 0:00:00
新加坡金管局:无法保护FTX本地用户,FTX崩溃表明任何加密交易平台均存在风险

新加坡金融管理局今日就FTX崩溃后的问题和误解发表声明。该监管机构澄清其无法包括与FTX打交道的本地用户,因为FTX没有MAS的许可,并在离岸运营,MAS一直就与不受监管的实体打交道的危险发出警告.

1900/1/1 0:00:00
FTX公告:开启破产程序,SBF辞去CEO由John Ray担任

FTX官方发布公告称,FTXUS、AlamedaResearchLtd和大约130家其他附属公司已根据《美国破产法》第二章在特拉华州地区开始自愿程序,以启动一个有序的程序,为所有全球利益相关者的利益审查和货币化资产.

1900/1/1 0:00:00