成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,ownlyio项目的NFTStaking合约遭受攻击,累计被盗金额115个BNB,损失金额约36418美元。
安全团队:FTX交易所遭到gas窃取攻击事件技术分析:10月13日消息,据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。Beosin安全团队第一时间对事件进行了分析,结果如下:
1.以其中一笔攻击交易为例
(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)
2.FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。
3.接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintReward()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。
4. 1-3中的步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。
截止发文时,通过Beosin Trace追踪发现,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。[2022/10/13 14:26:15]
经成都链安技术团队分析,本次攻击原因是由于ownlyio项目的质押合约的unstake函数并没有检查用户领取状态,导致攻击者可以利用unstake函数无限领取合约中ownly代币,从而提取质押合约中的所有ownly代币,最后攻击者把获取到的ownly代币通过pair交易兑换出115个BNB。
安全团队:Ronin Network攻击者将6600ETH转移至Tornado Cash:金色财经消息,据CertiK安全团队监测,Ronin Network攻击者于近24小时内再次转移了资产,其中6600ETH(价值约 1870 万美元)转移至Tornado Cash,另外8721ETH转移至新钱包地址。
地址:①0x622163f3f21752d359216343df88e9108495ca14②0x002c93452d54b6d64bfa9879fcab14a74f1bdd44[2022/5/3 2:47:08]
攻击交易:0x2cbe47edb040c710b7f139cbea7a4bced4d6a0d6c5aa4380f445880437ea072f;攻击者地址:0xba31058357ea2f474a2ed0d1b3f9183904ebd38a;攻击者合约:0xa81ea095e0c3708e4236c71146748fa15b620386。
金色独家 慢雾安全团队:有至少6种途径导致 EOS 私钥被盗:针对 EOS 私钥被盗事件,金色财经特邀请慢雾安全团队对此事进行解读,慢雾安全团队表示:EOS 投票关键期频发私钥被盗问题,慢雾安全团队综合 Joinsec Red Team 攻防经验及地下黑客威胁情报分析,可能的被盗途径有:
1、使用了不安全的映射工具,映射使用的公私钥是工具开发者(攻击者)控制的,当 EOS 主网上线后,攻击者随即 updateauth 更新公私钥;
2、映射工具在网络传输时没有使用 SSL 加密,攻击者通过中间人的方式替换了映射使用的公私钥;
3、使用了不安全的 EOS 超级节点投票工具,工具开发者(攻击者)窃取了 EOS 私钥;
4、在不安全的 EOS “主网”、钱包上导入了私钥,攻击者窃取了 EOS 私钥;
5、用户存储私钥的媒介不安全,例如邮箱、备忘录等,可能存在弱口令被攻击者登录窃取到私钥;
6、在手机、电脑上复制私钥时,被恶意软件窃取。
同时,慢雾安全团队提醒用户自查资产,可使用公钥(EOS开头的字符串)在 https://eosflare.io/ 查询关联的账号是否无误,余额是否准确。如果发现异常并确认是被盗了,可参考 EOS 佳能社区 Bean 整理的文档进行操作 https://bihu.com/article/654254[2018/6/14]
标签:EOSFTXOWNWNLDEOS价格PIXLS Vault (NFTX)CLOWN价格onekeydownloads
据CoinDesk报道,游戏初创公司Branch宣布完成1250万美元种子轮融资,MechanismPlay、TCGCrypto、DragonflyCapital、Polychain、Coinb.
1900/1/1 0:00:00据成都链安“链必应-区块链安全态势感知平台”安全舆情监控数据显示,NeorderDao项目的N3DR代币合约的owner地址疑似私钥泄露,累计被盗金额930枚BNB.
1900/1/1 0:00:00韩国加密交易所Upbit今日发布公告对其运营商Dunamu旗下风险投资子公司Dunamu&Partners对Luna的投资作出解释.
1900/1/1 0:00:00据CoinDesk报道,NFT协议Zora周四宣布以6亿美元估值完成5000万美元种子轮融资,由前a16z投资人KathrynHaun创立的Web3风险投资机构HaunVentures领投.
1900/1/1 0:00:00Solana生态头部借贷协议Solend创始人Rooter发推特称,一个巨鲸在该协议上拥有1.7亿美元的SOL存款和1.08亿美元的稳定币借款,目前占SOL存款的95%和USDC借款的86%.
1900/1/1 0:00:00Terra社区研究员FatMan在推特发文表示,此前CoinDeskKorea关于Terra崩盘事件是内部所为的报道并不真实.
1900/1/1 0:00:00