宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 火币下载 > 正文

慢雾分析Poly Network被黑:事件原因并非keeper私钥泄露,而是跨链合约keeper可被修改

作者:

时间:1900/1/1 0:00:00

巴比特讯,8月10日晚间,跨链互操作协议PolyNetwork遭到黑客攻击,共计超6.1亿美元转出至3个地址,受此影响导致O3Swap跨链池大额资产被转出。对此,慢雾安全团队发布分析报告表示,这种攻击主要是因为EthCrossChainData合约的keeper可以被EthCrossChainManager合约修改,EthCrossChainManager合约的verifyHeaderAndExecuteTx函数可以通过_executeCrossChainTx函数来执行用户传入的数据。因此,攻击者利用该函数传入精心构造的数据来修改EthCrossChainData合约的keeper,并非由于keeper的私钥泄露而发生此事件。

慢雾安全预警:Nuxt.js出现远程代码执行漏洞攻击案例,请相关方及时升级:金色财经报道,据慢雾区消息,Nuxt.js远程代码执行漏洞(CVE-2023-3224) PoC在互联网上公开,目前已出现攻击案例。Nuxt.js是一个基于Vue.js的轻量级应用框架,可用来创建服务端渲染(SSR) 应用,也可充当静态站点引擎生成静态站点应用,具有优雅的代码结构分层和热加载等特性。Nuxt中存在代码注入漏洞,当服务端以开发模式启动时,远程未授权攻击者可利用此漏洞注入恶意代码并获取目标服务器权限。其中,Nuxt == 3.4.0,Nuxt == 3.4.1,Nuxt == 3.4.2 均受到影响。加密货币行业有大量平台采用此方案构建前后端服务,请注意风险,并将Nuxt升级到3.4.3或以上版本。[2023/6/15 21:39:39]

慢雾:攻击Ronin Network的黑客地址向火币转入3750枚 ETH:3月30日消息,慢雾发推称,攻击Axie Infinity侧链Ronin Network的黑客地址向交易所火币转入3750枚ETH。此前金色财经报道,Ronin桥被攻击,17.36万枚ETH和2550万USDC被盗。[2022/3/30 14:26:38]

慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:

1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。

2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。

3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。

4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。

5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。

本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]

标签:DODUSDBUSDNUXDODO TokenUSDJAave BUSDnux币前景

火币下载热门资讯
加拿大上市区块链公司Graph Blockchain将收购AI加密分析工具公司Optimum Coin Analyzer

据investingnews8月9日消息,加拿大上市区块链公司GraphBlockchain宣布已针对收购AI加密分析工具公司OptimumCoinAnalyzer签订有约束力的意向书.

1900/1/1 0:00:00
华沙证券交易所CEO:波兰需选择加入欧元区还是发行自己的CBDC

据Cryptonews报道,华沙证券交易所首席执行官MarekDietl重申,为了保持波兰自由实施货币政策的能力,该国当局将需要做出选择:加入欧元区,还是推出国家央行数字货币.

1900/1/1 0:00:00
虎符将于8月11日16:00正式上线CQT(Covalent),3%活期理财赚币等您来

尊敬的虎符用户: 虎符将于8月11日16:00正式上线CQT(Covalent),3%活期理财赚币等您来充值业务已开放,提现业务已开放。CQT创新区交易(CQT/USDT)将于8月11日16:00(UTC8)开放.

1900/1/1 0:00:00
ENJ恩金币怎么样,可以长期持有吗?

今天再来讲一个游戏概念的代币,恩金币很有特点,区别于其他区块链游戏项目,恩金是最大的在线游戏社区创作平台,于2009年推出,总部位于新加坡,运营多年.

1900/1/1 0:00:00
Gate.io 首发上线Startup项目Human(HMT)及免费认购规则公告(免费瓜分33,333 个HMT)

关于Gate.ioStartup免费空投计划为回馈平台用户,Gate.io上线“免费空投计划”,在Startup区不定期进行区块链项目的免费空投计划,Gate.io的VIP用户将可以通过参与startup免费空投计划.

1900/1/1 0:00:00
星球日报 | 美国万通人寿为其机构客户提供比特币敞口;黑客将被盗加密资产陆续归还Poly Network(8月12日)

头条 美国万通人寿保险公司与NYDIG合作,为其机构客户提供比特币敞口美国万通人寿保险公司通过与纽约数字投资集团的进一步合作,加大了对比特币的投入,双方的目标是让这家保险巨头的机构客户获得BTC敞口.

1900/1/1 0:00:00