宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 瑞波币 > 正文

慢雾:黑客团伙利用恶意npm包盗取助记词和数字资产,建议用户排查代码

作者:

时间:1900/1/1 0:00:00

据慢雾区情报反馈,近期有黑客团伙利用恶意的npm包进行投盗取助记词和数字资产。受害者使用了opensea-wallet-provider`npm包,在使用助记词的时候,恶意的包会将助记词发送到攻击者的服务器上,从而窃取受害者的助记词。由于在npmjs.com上传npm包不需要进行审核,并且包的基础信息可以任意填写,因此攻击者可以构造恶意的npm包,并伪造npm包的基础信息混淆视听,开发人员安装恶意的包。建议排查代码中是否有使用到该恶意的`opensea-wallet-provider`npm包。如果发现已使用,应及时转移资产并更换钱包助记词。用户还可以通过包的下载链接进行识别,一般开源的包会放在官方团队维护的GitHub仓库中。

慢雾:Transit Swap事件中转移到Tornado Cash的资金超过600万美元:金色财经报道,慢雾 MistTrack 对 Transit Swap 事件资金转移进行跟进分析,以下将分析结论同步社区:

Hacker#1 攻击黑客(盗取最大资金黑客),获利金额:约 2410 万美元

1: 0x75F2...FFD46

2: 0xfa71...90fb

已归还超 1890 万美元的被盗资金;12,500 BNB 存款到 Tornado Cash;约 1400 万 MOONEY 代币和 67,709 DAI 代币转入 ShibaSwap: BONE Token 合约地址。

Hacker#2 套利机器人-1,获利金额:1,166,882.07 BUSD

0xcfb0...7ac7(BSC)

保留在获利地址中,未进一步转移。

Hacker#3 攻击模仿者-1,获利金额:356,690.71 USDT

0x87be...3c4c(BSC)

Hacker#4 套利机器人-2,获利金额:246,757.31 USDT

0x0000...4922(BSC)

已全部追回。

Hacker#5 套利机器人-3,获利金额:584,801.17 USDC

0xcc3d...ae7d(BSC)

USDC 全部转移至新地址 0x8960...8525,后无进一步转移。

Hacker#6 攻击模仿者-2,获利金额:2,348,967.9 USDT

0x6e60...c5ea(BSC)

Hacker#7 套利机器人-4,获利金额:5,974.52 UNI、1,667.36 MANA

0x6C6B...364e(ETH)

通过 Uniswap 兑换为 30.17 ETH,其中 0.71 支付给 Flashbots,剩余 ETH 未进一步转移。[2022/10/6 18:41:10]

慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题:4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefund Address函数任意设置接收用户退回的NFT地址。

当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在owner Mint函数,owner可在NFT mint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。[2022/4/12 14:19:58]

分析 | 慢雾:攻击者拿下了DragonEx尽可能多的权限 攻击持续至少1天:据慢雾安全团队的链上情报分析,从DragonEx公布的“攻击者地址”的分析来看,20 个币种都被盗取(但还有一些DragonEx可交易的知名币种并没被公布),从链上行为来看攻击这些币种的攻击手法并不完全相同,攻击持续的时间至少有1天,但能造成这种大面积盗取结果的,至少可以推论出:攻击者拿下了DragonEx尽可能多的权限,更多细节请留意后续披露。[2019/3/26]

标签:ACKHACUSDONEQUACKS价格AlphaconFLUSD币EtherBone

瑞波币热门资讯
Jack Dorsey概述Block以比特币为中心的未来规划:不希望Block只是一家支付公司

据CNBC报道,在Block五年来的第一个投资者日上,Block高管们表示,这款理财应用及其加密货币和音乐流媒体业务应该被视为一个“生态系统”.

1900/1/1 0:00:00
印度加密交易所CoinSwitch Kuber推出加密卢比指数“CRE8”

印度加密货币交易所CoinSwitchKuber已经启动了一个加密卢比指数“CRE8”,该指数跟踪八种最大加密资产的表现,将根据加密货币市场行情提供有关印度卢比表现的实时信息.

1900/1/1 0:00:00
Circle推出用于去中心化身份的开源框架 Verite

稳定币USDC发行方Circle宣布推出用于去中心化身份的开源框架Verite,会由CentreConsortium、Circle以及Block合作在加密支付和DeFi领域推动该框架协议的采用.

1900/1/1 0:00:00
基于Near的DeFi协议Orderly Network完成2000万美元融资,三箭资本等参投

基于Near的去中心化交易协议OrderlyNetwork宣布完成2000万美元融资,三箭资本、PanteraCapital、蜻蜓资本、红杉中国、JumpCrypto、AlamedaResearch、IOSGVentures、Seve.

1900/1/1 0:00:00
成都链安:hackerDao项目遭受价格操控攻击,获利资金已转至Tornado.cash

据成都链安安全舆情监控数据显示,hackerDao项目遭受价格操控攻击。成都链安安全团队第一时间进行分析,发现攻击者先从先闪电贷借出2500WBNB,拿出部分WBNB兑换出大量hackerDao,然后将这笔hackerDao发送WBN.

1900/1/1 0:00:00
NFT技术公司CXIP Labs完成650万美元种子轮融资,Courtside Ventures等领投

据CoinDesk报道,NFT技术公司CXIPLabs宣布完成650万美元种子轮融资,CourtsideVentures和WaveFinancial领投.

1900/1/1 0:00:00