宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾:区块链安全 永无止境的战争

作者:

时间:1900/1/1 0:00:00

10 月 29 日,Web3 大会在上海外滩茂悦隆重举行!本次大会持续两天,至 30 日结束。除了数十位来自全球学术界、互联网、开源社区、风险投资、数字艺术和媒体社区的嘉宾,大会还集结了数百名开发者、研究人员和创业者,齐聚上海外滩茂悦,分享新思潮,为大家带来一场数字资产行业的"饕鬄盛宴”。

这是一场真正的 Web3.0 盛会

这是 Web3 大会首次来到中国上海举办,旨在为去中心化项目团队搭建协作与交流的桥梁。Web3 大会围绕着一句号召组织而成:促进运转良好的、用户友好的 Web3.0 网络。这也是 Web3.0 的愿景 —— 创造新一代互联网,让每个用户掌握自己的数据、身份和命运。

慢雾:Platypus再次遭遇攻击,套利者获取约5万美元收益:7月12日消息,SlowMist发推称,稳定币项目Platypus似乎再次收到攻击。由于在通过CoverageRatio进行代币交换时没有考虑两个池之间的价格差异,导致用户可以通过存入USDC然后提取更多USDT来套利,套利者通过这种方式套利了大约50,000美元USDC。[2023/7/12 10:50:27]

Web3 大会由 Web3 基金会主办,Web3 基金会旨在促进加密和去中心化软件、协议、创新技术和应用,开发第三代互联网 Web3.0。核心是研究、开发、部署、资助和维护 Web3 技术。

本次大会嘉宾的邀请沿袭了“Web3 大会”价值观:欢迎所有协议项目、所有开发者、所有来自不同背景和持有各色观点的人参与其中。本次大会主题讲座主要围绕区块链技术与 Web3 相关倡导计划。

慢雾:正协助Poly Network追查攻击者,黑客已实现439万美元主流资产变现:7月2日消息,慢雾首席信息安全官23pds在社交媒体发文表示,慢雾团队正在与Poly Network官方一起努力追查攻击者,并已找到一些线索。黑客目前已实现价值439万美元的主流资产变现。[2023/7/2 22:13:24]

余弦:区块链安全,永无止境的战争

作为区块链安全技术领域的资深专家,中国计算机学会计算机安全专委会委员,知名黑客,网络空间搜索引擎 “ZoomEye(钟馗之眼)” 创建者,Joinsec 创始人、前知道创宇技术副总裁、404 团队 Leader,慢雾科技创始人余弦受邀于 10 月 30 日进行《区块链安全,永无止境的战争》的主题演讲,与现场的各位业界先锋共同围绕『区块链安全』这一话题,开展了一场深度的探讨。

慢雾:NimbusPlatform遭遇闪电贷攻击,损失278枚BNB:据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:

1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;

2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;

3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;

4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;

此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。[2022/12/14 21:44:29]

余弦指出,DeFi 安全不仅仅是指智能合约安全,还包括区块链基础安全、前端安全、通信安全、新增功能安全、人性安全、金融安全、合规安全。他还表示,在区块链的世界里,作恶成本低到令人发指。目前已披露的被盗数字资产价值已超 135.67 亿美元,未披露的数量可能比已披露的多一倍。

慢雾:警惕 Terra 链上项目被恶意广告投放钓鱼风险:据慢雾区情报,近期 Terra 链上部分用户的资产被恶意转出。慢雾安全团队发现从 4 月 12 日开始至 4 月 21 日约有 52 个地址中的资金被恶意转出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,当前总损失约 431 万美金。

经过慢雾安全追踪分析确认,此次攻击为批量谷歌关键词广告投放钓鱼,用户在谷歌搜索如:astroport,nexus protocol,anchor protocol 等这些知名的 Terra 项目,谷歌结果页第一条看似正常的广告链接(显示的域名甚至是一样的)实为钓鱼网站。 一旦用户不注意访问此钓鱼网站,点击连接钱包时,钓鱼网站会提醒直接输入助记词,一旦用户输入并点击提交,资产将会被攻击者盗取。

慢雾安全团队建议 Terra 链上用户保持警惕不要随便点击谷歌搜索出来的链接或点击来历不明的链接,减少使用常用钱包进行非必要的操作,避免不必要的资损。[2022/4/21 14:37:55]

具体可参考慢雾 Hacked 档案库:https://hacked.slowmist.io/

声音 | 慢雾:使用中心化数字货币交易所及钱包的用户注意撞库攻击:据慢雾消息,近日,注意到撞库攻击导致用户数字货币被盗的情况,具体原因在于用户重复使用了已泄露的密码或密码通过撞库攻击的“密码生成基本算法”可以被轻易猜测,同时用户在这些中心化服务里并未开启双因素认证。分析认为,被盗用户之所以没开启双因素认证是以为设置了独立的资金密码就很安全,但实际上依赖密码的认证体系本身就不是个足够靠谱的安全体系,且各大中心化数字货币交易所及钱包在用户账号风控体系的策略不一定都一致,这种不一致可能导致用户由于“惯性思维”而出现安全问题。[2019/3/10]

值得一提的是,余弦认为 “代码即法律” 是一句不切实际且不负责任的话。他认为区块链安全远不止发生在区块链上,矿池、交易所、钱包等都存在被攻击的风险。他最后强调,信息边界在哪,战争就在哪。

以下为余弦关于《区块链安全,永无止境的战争》演讲内容:

参考来源:

https://forum.web3.foundation/

https://mp.weixin.qq.com/s/wMHpocjXaV1DPME329nwyw

标签:WEB3WEB区块链NIMMETAWEB3PAweb3游戏平台区块链的未来发展前景NIMB价格

比特币最新价格热门资讯
首富马云眼中的区块链和比特币

2020年10月23日-25日,上海召开了以“危与机:新格局下的新金融与新经济”为主题的第二届外滩金融峰会,马云出席并发表演讲,在演讲中一则关于“数字货币会重新定义货币,就像苹果手机重新定义了手机”的言论引起了公众关注.

1900/1/1 0:00:00
关于Filecoin主网启动 你应该知道这些

imToken 将在 10 月 15 日 Filecoin 主网启动后正式支持 FIL。目前 imToken 已经完成 Filecoin 所有开发功能,进入最后测试和安全审计阶段.

1900/1/1 0:00:00
比特币哈希率暴跌的原因和影响

比特币的哈希率已经从每秒146大幅下降到113,这是有史以来难度最大的调整之一。在经历了自2020年5月以来的大幅上涨之后,23%的大幅下跌多少有些令人惊讶,但也有一些解释.

1900/1/1 0:00:00
微比特ViaBTC“质押借贷”上线 挖矿收益最大化实现

我,一名资深的老矿工,也做过一段日子DeFi“农民”,一路下来也踩过许多坑,终琢磨出一条重要经验:无论什么“挖矿”,做好质押借贷,让收益最大化,方可投资轻松回本致富.

1900/1/1 0:00:00
11.5午间行情:大选中美股携比特币突破楔形阻力重塑新高

文章系金色财经专栏作者炊事团团长供稿,发表言论仅代表其个人观点,仅供学习交流!金色盘面不会主动提供任何交易指导,亦不会收取任何费用指导交易,请读者仔细甄别,谨防上当.

1900/1/1 0:00:00
李俊:迈入“超级预言机”时代

10月23日,在金色财经成立四周年之际,特别策划——“同行者”线上区块链高峰论坛继续进行,论坛为期6天,其间大咖云集,全方位解读行业。本体创始人李俊,以“迈入“超级预言机”时代”为题发表主题演讲.

1900/1/1 0:00:00