宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾分析Poly Network被黑:事件原因并非keeper私钥泄露,而是跨链合约keeper可被修改

作者:

时间:1900/1/1 0:00:00

巴比特讯,8月10日晚间,跨链互操作协议PolyNetwork遭到黑客攻击,共计超6.1亿美元转出至3个地址,受此影响导致O3Swap跨链池大额资产被转出。对此,慢雾安全团队发布分析报告表示,这种攻击主要是因为EthCrossChainData合约的keeper可以被EthCrossChainManager合约修改,EthCrossChainManager合约的verifyHeaderAndExecuteTx函数可以通过_executeCrossChainTx函数来执行用户传入的数据。因此,攻击者利用该函数传入精心构造的数据来修改EthCrossChainData合约的keeper,并非由于keeper的私钥泄露而发生此事件。

慢雾:NimbusPlatform遭遇闪电贷攻击,损失278枚BNB:据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:

1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;

2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;

3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;

4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;

此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。[2022/12/14 21:44:29]

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足:据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。[2022/4/18 14:31:38]

声音 | 慢雾余弦:以太坊Mist浏览器当时选型Electron做浏览器是很悲催的决定:慢雾余弦发微博表示,以太坊Mist浏览器决定关停的一个重要原因确实是“安全考虑”,他们当时选型Electron(基于Chromium和Node.js的)来做浏览器确实是个很悲催的决定,Electron本身对许多0day的修复速度就很慢,JavaScript世界的安全问题又很多,而Mist定位的核心部分是钱包+DApp浏览,这导致许多安全风险容易放大甚至失控,导致Mist不得不费很多不必要的精力在Electron本身的安全问题上,还不如放弃、重建。[2019/3/25]

标签:NIMNIMBBNBTAMNIMB币Nimbus PlatformPEPEBNB币metamask钱包一直不到账

Gate交易所热门资讯
Balancer宣布推出MetaStable池,并与Lido合作开展联合MetaStable池激励计划

巴比特讯,8月16日,加密资管协议Balancer发文宣布推出MetaStable池,并与Lido合作开展联合MetaStable池激励计划。每周为池分配2,500BAL,并且首月每周额外分配25,000LIDO.

1900/1/1 0:00:00
慢未必坏:一文盘点那些开盘后未立即售罄的NFT项目

注,原文作者为Zeneca_33,以下为全文编译。在开始讨论之前,我想借此机会分享一个已经进行了一段时间的令人兴奋的计划。我和朋友Jaime一直忙于创建一个关于NFT的播客,第一集已于昨日发布.

1900/1/1 0:00:00
艾瑞咨询:央行数字货币的推广与第三方支付的应用是相辅相成而非相互替代的关系

巴比特讯,8月13日,艾瑞咨询发布《2021年中国第三方支付行业研究报告》。《报告》指出,新发布的备付金存管办法其实已经在为数字货币通过第三方支付兑换流通的方式做好了政策铺垫,而这一规定对应的业务场景是用户将目前的第三方数字钱包账户余.

1900/1/1 0:00:00
元宇宙的构建方法论:解读链游如何赋能与重构传统游戏

原文标题:《Yolo|Crypto对于传统游戏的赋能与重构》 撰文:大脑杆菌 近一个月来,Axie带起了GameFi风潮,人们热议着P2E模式的曼妙,探讨着虚拟世界生活的种种可能性.

1900/1/1 0:00:00
融资新闻丨区块链分析公司CryptoQuant完成300万美元融资,风险投资公司Hashed领投

韩国区块链分析公司CryptoQuant最近在由专注于区块链的领先风险投资公司Hashed领投的一轮融资中,从行业投资者那里筹集了300万美元.

1900/1/1 0:00:00
Offchain Labs联合创始人:Arbitrum短期内不会发币

据Coindesk9月1日消息,以太坊扩容网络Arbitrum开发团队OffchainLabs的联合创始人StevenGoldfelder表示,Arbitrum在短期之内不会发行代币,近期的愿景也不包括代币计划.

1900/1/1 0:00:00