月亮链 月亮链
Ctrl+D收藏月亮链
首页 > USDT > 正文

SDC:慢雾:Optimism 最大 NFT 平台 Quixotic 出现漏洞,大量用户资产被盗_USDC

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾安全团队情报,2022年7月1号,Optimism生态最大NFT平台Quixotic出现严重漏洞,大量用户资产被盗,提醒在该市场上进行过交易的用户尽快取消授权。

慢雾:共享Apple ID导致资产被盗核心问题是应用没有和设备码绑定:5月19日消息,慢雾首席信息安全官23pds发推表示,针对共享Apple ID导致资产被盗现象,核心问题是应用没有和设备码绑定,目前99%的钱包、交易App等都都存在此类问题,没有绑定就导致数据被拖走或被恶意同步到其他设备导致被运行,攻击者在配合其他手法如社工、爆破等获取的密码,导致资产被盗。23pds提醒用户不要使用共享Apple ID等,同时小心相册截图被上传出现资产损失。[2023/5/19 15:13:08]

据悉,平台在市场合约的fillSellOrder函数中仅对卖单进行了检查,并未对买家的买单做检查。故攻击者首先创建了任意的NFT合约,调用fillSellOrder函数生成卖单,将buyer参数传为受害者地址、paymentERC20参数传为需要盗取的代币地址,即可将对该市场合约有授权的用户的代币转走获利。

慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中:8月2日消息,慢雾监测显示,Nomad攻击事件中仍有超过9500万美元的被盗资金留在3个地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120万枚DAI、103枚WBTC等约800万美元的加密资产,该地址也负责将1万枚WETH转移到另一地址以及将其他USDC转移;第二个地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28万枚ETH、1.02万枚WETH、80万DAI等约4700万美元的加密资产;第三个地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6万USDC后兑换为了DAI,目前有约3970万美元的加密资产。

目前慢雾经过梳理后,无法将地址3与其他两个地址连接起来,但这些攻击具有相同的模式。[2022/8/2 2:53:04]

用户可利用Optimism官方浏览器的授权管理功能https://optimistic.etherscan.io/tokenapprovalchecker查看或者取消授权。

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

标签:SDCDEIUSDUSDCusdc币是什么意思deipoolusdk币怎么变成usdtPCUSDC

USDT热门资讯
MAS:Mask Network 生态投资基金 Bonfire Union 宣布完成 4200 万美元基金首次关账_MASK

作者:BonfireUnion赛博世界,2022年07月06日—MaskNetwork生态系统基金管理人BonfireUnion今日宣布已募集完成第一期基金,总额达4200万美元.

1900/1/1 0:00:00
ARB:平均 gas 费用一度超过以太坊主网,奥德赛活动暴露出 Arbitrum 哪些问题?_ArbiSmart Token

作者:饼干,链捕手北京时间6月29日晚,在Arbitrum奥德赛活动第二阶段启动的第一天,由于链上的繁重负载导致高于正常的gas费用,Arbitrum宣布暂停奥德赛活动.

1900/1/1 0:00:00
NFT:第 9 章:基于实用程序的 NFTS_NFTOPIA

许多人认为NFT只是出于虚荣心,被用作头像或在虚拟艺术画廊中展示。然而,某些NFT也可以携带某种形式的效用,并授予所有者特殊权利.

1900/1/1 0:00:00
元宇宙:a16z:元宇宙解锁游戏基础设施中的新机遇_ROB

作者:JamesGwertzman,a16z游戏业务合伙人?编译:DeFi之道你安装了每个人都在谈论的新跑酷游戏,你的化身立即获得了一套新技能.

1900/1/1 0:00:00
AME:Game Space 即将面向 10 亿 Steam 玩家开启 NFT 空投_MES价格

链捕手消息,首个GameFiasaService平台GameSpace宣布即将面向10亿Steam玩家开启NFT空投活动,旨在针对Steam上的游戏用户的注意力与兴趣爱好进行奖励.

1900/1/1 0:00:00
KEN:去中心化借贷协议 Liquity Protocol 宣布推出一个自我引导流动性的 DeFi 机制 Chicken Bonds_Chicken Zilla

链捕手消息,去中心化借贷协议LiquityProtocol宣布推出一个自我引导流动性的DeFi机制ChickenBonds,旨在使项目和DAO能够免费为其代币启动协议拥有的流动性(POL).

1900/1/1 0:00:00