月亮链 月亮链
Ctrl+D收藏月亮链
首页 > 区块链 > 正文

SIN:Beosin发布Dexible攻击事件分析,提醒用户取消对相关地址的代币授权_leos币雷石链

作者:

时间:1900/1/1 0:00:00

区块链安全审计公司Beosin对Dexible事件进行了分析,称Dexible合约selfSwap函数存在逻辑漏洞,会调用其中的fill函数,该函数存在一个调用攻击者自定义的data,而攻击者在此data中构造了一个transferfrom函数,并将其他用户(0x58f5f0684c381fcfc203d77b2bba468ebb29b098)的地址和自己的攻击地址(0x684083f312ac50f538cc4b634d85a2feafaab77a)传入,导致该用户授权给该合约的代币被攻击者转走。

Beosin:SnarkJS 0.6.11及之前的版本中存在严重漏洞:金色财经报道,Beosin 安全研究人员在 SnarkJS 0.6.11及之前的版本的库中发现了一个严重漏洞,SnarkJS 是一款用于构建零知识证明的开源 JavaScript 库,广泛应用于 zk-SNARK 技术的实现和优化。Beosin在提了这个漏洞以后,第一时间联系项目方并协助修复,目前该漏洞还处于修复测试中。Beosin提醒所有使用了SnarkJS库的项目方,在SnarkJS 库这个漏洞还没完全修复时,一定要注意安全风险。[2023/5/18 15:11:20]

Beosin提醒用户:取消对0xde62e1b0edaa55aac5ffbe21984d321706418024地址的代币授权,防止被盗。

Beosin:Avalanche链上Platypus项目损失850万美元攻击事件解析:2月17日,据区块链安全审计公司Beosin旗下Beosin EagleEye安全风险监控、 预警与阻断平台监测显示,Avalanche链上的Platypus项目合约遭受闪电贷攻击,Beosin安全团队分析发现攻击者首先通过闪电贷借出4400万USDC之后调用Platypus Finance合约的deposit函数质押,该函数会为攻击者铸造等量的LP-USDC,随后攻击者再把所有LP-USDC质押进MasterPlatypusV4合约的4号池子当中,然后调用positionView函数利用_borrowLimitUSP函数计算出可借贷余额,_borrowLimitUSP函数会返回攻击者在MasterPlatypusV4中质押物品的价值的百分比作为可借贷上限,利用该返回值通过borrow函数铸造了大量USP(获利点),由于攻击者自身存在利用LP-USDC借贷的大量债务(USP),那么在正常逻辑下是不应该能提取出质押品的,但是MasterPlatypusV4合约的emergencyWithdraw函数检查机制存在问题,仅检测了用户的借贷额是否超过该用户的borrowLimitUSP(借贷上限)而没有检查用户是否归还债务的情况下,使攻击者成功提取出了质押品(4400万LP-USDC)。归还4400万USDC闪电贷后, 攻击者还剩余41,794,533USP,随后攻击者将获利的USP兑换为价值8,522,926美元的各类稳定币。[2023/2/17 12:12:32]

此前今日早些时候消息,Dexible项目疑似遭遇攻击,损失约153万美元。

Beosin:BNBChain上DPC代币合约遭受黑客攻击事件分析:据Beosin EagleEye平台监测显示,DPC代币合约遭受黑客攻击,损失约103,755美元。Beosin安全团队分析发现攻击者首先利用DPC代币合约中的tokenAirdop函数为满足领取奖励条件做准备,然后攻击者使用USDT兑换DPC代币再添加流动性获得LP代币,再抵押LP代币在代币合约中。前面的准备,是为了满足领奖条件。然后攻击者反复调用DPC代币中的claimStakeLp函数反复领取奖励。因为在getClaimQuota函数中的” ClaimQuota = ClaimQuota.add(oldClaimQuota[addr]);”,导致奖励可以一直累积。最后攻击者调用DPC合约中claimDpcAirdrop 函数提取出奖励(DPC代币),换成Udst离场。目前被盗资金还存放在攻击者地址,Beosin安全团队将持续跟踪。[2022/9/10 13:21:00]

标签:SINEOSDPCUSDDAO.Casinoleos币雷石链DPC币OUSD币

区块链热门资讯
FTC:美国CFTC起诉Vista Network Technologies及其CEO欺诈性招揽和盗用数字资产商品_CCFT

美国商品期货交易委员会(CFTC)指控总部位于加利福尼亚州的VistaNetworkTechnologies及其首席执行官ArmenTemurian欺诈性地向客户索取超过700万美元的比特币和以.

1900/1/1 0:00:00
SHA:ShapeShift回应美参议员:从不处理用户资金,无法促进非法融资_IFT

去中心化交易平台ShapeShift于2月19日在推特上表示:“在情人节那天,ElizabethWarren试图以ShapeShift为例,推动她最新的加密法案.

1900/1/1 0:00:00
区块链:数字金融科技公司Mercurity Fintech通过发行可转换票据融资900万美元_digifinex公司

据GlobeNewswire报道,由区块链技术驱动的数字金融科技公司MercurityFintech宣布通过发行无担保可转换票据完成了一笔900万美元融资,一位非美国投资方参投购买.

1900/1/1 0:00:00
CEL:Celsius债务人发布出售计划,拟选择NovaWulf作为该计划发起人_XcelSwap

据CoinDesk报道,CelsiusNetwork的债务人已向纽约南区美国破产法院提交了一份出售计划,该计划是Celsius零售平台和挖矿业务整体重组计划的一部分.

1900/1/1 0:00:00
MAN:Mango Markets攻击者认为其不应归还有争议的资金_wisdomisthewealthofthewise

据彭博社报道,MangoMarkets攻击者AvrahamEisenberg表示,自己不应被要求偿还更多有争议的资金,其已归还在交易中获得的价值1.14亿美元代币中的6700万美元.

1900/1/1 0:00:00
binance:赵长鹏:去中心化并不意味着我们必须分裂_Binance Wrapped BTC

币安创始人赵长鹏在推特上转发GlobeBanner发布的一篇题为《GalaxyCEO:WeneedtocheerforBinance》的报道,并表示:“去中心化并不意味着我们必须分裂.

1900/1/1 0:00:00