月亮链 月亮链
Ctrl+D收藏月亮链
首页 > SHIB > 正文

NER:慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题_KnownOrigin

作者:

时间:1900/1/1 0:00:00

GoPocket核心开发者BenLaw此前发推称,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefundAddress函数任意设置接收用户退回的NFT地址。当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在ownerMint函数,owner可在NFTmint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。??

慢雾:ERC721R示例合约存在缺陷,本质上是由于owner权限过大问题:4月12日消息,据@BenWAGMI消息,ERC721R示例合约存在缺陷可导致项目方利用此问题进行RugPull。据慢雾安全团队初步分析,此缺陷本质上是由于owner权限过大问题,在ERC721R示例合约中owner可以通过setRefund Address函数任意设置接收用户退回的NFT地址。

当此退回地址持有目标NFT时,其可以通过调用refund函数不断的进行退款操作从而耗尽用户在合约中锁定的购买资金。且示例合约中存在owner Mint函数,owner可在NFT mint未达总供应量的情况下进行mint。因此ERC721R的实现仍是防君子不防小人。慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。[2022/4/12 14:19:58]

慢雾安全团队建议用户在参与NFTmint时不管项目方是否使用ERC721R都需做好风险评估。

慢雾:去中心化期权协议Acutus的ACOWriter合约存在外部调用风险:据慢雾区消息,2022年3月29日,Acutus的ACOWriter合约遭受攻击,其中_sellACOTokens函数中外部调用用到的_exchange和exchangeData参数均为外部可控,攻击者可以通过此漏洞进行任意外部调用。目前攻击者利用该手法已经盗取了部分授权过该合约的用户的资产约72.6万美金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权以规避资产被盗风险。[2022/3/29 14:25:07]

声音 | 慢雾:警惕“假充值”攻击:慢雾分析预警,如果数字货币交易所、钱包等平台在进行“EOS 充值交易确认是否成功”的判断存在缺陷,可能导致严重的“假充值”。攻击者可以在未损失任何 EOS 的前提下成功向这些平台充值 EOS,而且这些 EOS 可以进行正常交易。

慢雾安全团队已经确认真实攻击发生,但需要注意的是:EOS 这次假充值攻击和之前慢雾安全团队披露过的 USDT 假充值、以太坊代币假充值类似,更多责任应该属于平台方。由于这是一种新型攻击手法,且攻击已经在发生,相关平台方如果对自己的充值校验没有十足把握,应尽快暂停 EOS 充提,并对账自查。[2019/3/12]

标签:NEROWNNFTMINHydrominerKnownOriginnfts币简介MINGBNB

SHIB热门资讯
NIM:“旨在阻止匿名交易”的加密规则在欧盟议会获得通过_eggs币前景

据CoinDesk报道,欧盟议会周四通过了“旨在阻止匿名交易”的加密规则,业界表示此举将扼杀创新并侵犯隐私.

1900/1/1 0:00:00
NFT:NFT3完成750万美元种子轮融资,Animoca Brands领投_ENERGY Vault (NFTX)

Web3去中心化身份和信用网络NFT3宣布完成750万美元种子轮融资,AnimocaBrands领投.

1900/1/1 0:00:00
CUR:Curve将采用Multichain的跨链通信协议anyCall,以实现跨链通信_yffc.finance

跨链基础设施Multichain宣布CurveFinance成为第一个使用其跨链通信协议anyCall的案例.

1900/1/1 0:00:00
HOO:Robinhood CEO建议DOGE增加区块大小限制以提高交易速度,马斯克表示赞同_PHOON价格

Robinhood首席执行官VladimirTenev在推特上建议DOGE增加区块大小限制以提高出块速度。Tenev称,DOGE目前的出块时间是1分钟,比完成借记卡交易所花费的典型时间要长.

1900/1/1 0:00:00
FIN:安全团队:Flurry Finance攻击事件利用了RhoToken代币的rebase机制_ANC

Cobo区块链安全团队就FlurryFinance攻击事件进行了分析,发现此次攻击与经典的闪电贷操纵预言机的攻击手段不同.

1900/1/1 0:00:00
ITA:风投机构Gumi Cryptos Capital为其第二只基金筹集1.1亿美元,将专注于区块链初创公司_web3域名注册官网

风投机构GumiCryptosCapital(gCC)推出第二只规模为1.1亿美元的Web3基金,旨在支持50家区块链初创公司的早期阶段,每个投资额为50万至500万美元.

1900/1/1 0:00:00