宇宙链 宇宙链
Ctrl+D收藏宇宙链

慢雾余弦:某开源bot存在偷私钥后门代码,用户需保持警惕

作者:

区块链

时间:2024/4/21 9:43:15

金色财经报道,区块链安全研究员 dm 在 X 平台发文表示:“下载和运行 Github 上的 Web3 项目要小心了,今天偶尔看到的一个开源项目发现是偷用户 Solana 私钥的,checkrug.py 用 base64/zlib 循环编码然后偷偷执行:hxxps://github.com/HELIPOX/solana-sniper-bot。”

对此,慢雾创始人余弦在 X 平台发文评论:“这个开源 bot 有偷私钥后门代码,如果你不熟悉代码,看到花里胡哨的代码(“乱码”)就需要警惕了,可能偷偷藏了什么猫腻。Crypto 都讲究开源,开源了,巴不得提供高可读性代码,谁还整这些花里胡哨的代码。另外,作者似乎删除了后门文件。有下载使用这个 bot 的玩家可以联系。”

其它快讯:

慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 0:08:37]

慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击:据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。[2021/5/13 10:52:08]

慢雾:Let's Encrypt软件Bug导致3月4日吊销 300 万个证书:Let's Encrypt由于在后端代码中出现了一个错误,Let's Encrypt项目将在撤销超过300万个TLS证书。详情是该错误影响了Boulder,Let's Encrypt项目使用该服务器软件在发行TLS证书之前验证用户及其域。慢雾安全团队提醒:数字货币行业有不少站点或内部系统为安全目的而使用 Let's Encrypt 自签证书,请及时确认是否受到影响。如有影响请及时更新证书,以免造成不可预知的风险。用户可查看原文链接在线验证证书是否受到影响。[2020/3/4]

相关资讯
RSIC空投符文正在进行,单价现报0.011美元

4月21日消息,RSIC 空投符文 RSIC?GENESIS?RUNE 正在发放,部分用户钱包已经收到空投。 据 OKX Web3 行情信息,符文 RSIC?GENESIS?RUNE 现报 0.011 美元...

区块链:2024/4/21 10:07:48
一个休眠8.7年的以太坊预挖矿地址被激活,内含197 ETH

金色财经报道,据链上数据追踪服务Whale Alert监测,一个休眠8.7年的以太坊预挖矿地址被激活,内含197 ETH,当前价值约合622,685美元,目前这些ETH已被转入到“0x409e”开头地址。 其...

区块链:2024/4/21 9:50:05
比特币区块奖励减半引发市场看涨与怀疑意见分歧

金色财经报道,随着比特币区块奖励减半到来,投资者和分析师对其对加密货币市场的潜在影响意见分歧。Bitwise首席投资官Matt Hougan认为,历史表明减半后比特币价格长期上涨,减少供应和机构投资将推动价格上涨。然...

区块链:2024/4/21 9:36:35
符文WANKO?MANKO?RUNES获Ordinals创始人回应,价格上涨超450%

4月21日消息,符文 WANKO?MANKO?RUNES 在其社交平台表示,该符文开放铸币窗口期已结束,最终供应量为 75,250,000 枚。Ordinals 创始人 Casey Rodarmor 对此回应称,“没...

区块链:2024/4/21 9:36:29
FET突破2.5美元

金色财经报道,行情显示,FET突破2.5美元,现报2.51美元,日内涨幅达到20.67%,行情波动较大,请做好风险控制。 其它快讯: Coinbase正式上线FET:官方消息,从今天开始,Fetch....

区块链:2024/4/21 9:07:55
比特币网络交易费用继续回落,高优先级交易费暂报117 Sat/字节

金色财经报道,最新数据显示,目前比特币网络交易费用继续回落,其中中优先级交易费用暂报108 Sat/字节,高优先级交易费用暂报117 Sat/字节。 其它快讯: 前推特CEO正组建新团队,以构建新一代...

区块链:2024/4/21 9:01:07
Runestone发起人:快照将于840,269区块高度进行,单地址可持有多个Runestone

金色财经报道,Runestone 发起人 Leonidas 在社交媒体发文表示,快照将于 840,269 区块高度进行(约 27 小时后),每枚 Runestone NFT 可获得 889,806 枚 DOG?GO?...

区块链:2024/4/21 8:43:10
Ape Terminal:ZKasino IDO已取消,参与者将获得退款

4月21日消息,IDO平台Ape Terminal在X平台发文表示,由于ZKasino的最近事件,其IDO已被取消。所有参与者都将获得退款。稳定币申领现已上线。如果用户已选择参与销售,将能够申请退回自己的资金。昨日消...

区块链:2024/4/21 8:36:15