月亮链 月亮链
Ctrl+D收藏月亮链

ELE:慢雾:Rabby Swap 存在外部调用风险, 黑客已获利超 19 万美元_ECTR

作者:

时间:1900/1/1 0:00:00

ForesightNews消息,据慢雾安全团队情报,2022年10月11号,以太坊链上的Rabby钱包项目的Swap合约被攻击,其合约中代币兑换函数直接通过OpenZeppelinAddresslibrary中的functionCallWithValue函数进行外部调用,而调用的目标合约以及调用数据都可由用户传入,但合约中并未对用户传入的参数进行检查,导致了任意外部调用问题。攻击者利用此问题窃取对此合约授权过的用户的资金。慢雾安全团队提醒使用过该合约的用户请迅速取消对该合约的授权并提取资金以规避风险。截止目前,RabbySwap事件黑客已经获利超19万美元,资金暂时未进一步转移。黑客地址的手续费来源是TornadoCash10BNB,使用工具有Multichain、ParaSwap、PancakeSwap、UniswapV3、TraderJoe。慢雾MistTrack将持续监控黑客地址并分析相关痕迹。

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/4/28 2:37:18]

动态 | 慢雾:Electrum“更新钓鱼”盗币攻击补充预警:Electrum 是全球知名的比特币轻钱包,支持多签,历史悠久,具有非常广泛的用户群体,许多用户喜欢用 Electrum 做比特币甚至 USDT(Omni) 的冷钱包或多签钱包。基于这种使用场景,Electrum 在用户电脑上使用频率会比较低。Electrum 当前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,这个缺陷允许攻击者通过恶意的 ElectrumX 服务器发送“更新提示”。这个“更新提示”对于用户来说非常具有迷惑性,如果按提示下载所谓的新版本 Electrum,就可能中招。据用户反馈,因为这种攻击,被盗的比特币在四位数以上。本次捕获的盗币攻击不是盗取私钥(一般来说 Electrum 的私钥都是双因素加密存储的),而是在用户发起转账时,替换了转账目标地址。在此我们提醒用户,转账时,需要特别注意目标地址是否被替换,这是近期非常流行的盗币方式。并建议用户使用 Ledger 等硬件钱包,如果搭配 Electrum,虽然私钥不会有什么安全问题,但同样需要警惕目标地址被替换的情况。[2020/1/19]

声音 | 慢雾:ETDP钱包连续转移近2000 ETH到Bitstamp交易所,项目方疑似跑路:据慢雾科技反(AML)系统监测显示,自北京时间 12 月 16 日凌晨 2 点开始,ETDP 项目方钱包(地址 0xE1d9C35F…19Dc1C3)连续转移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 个新地址中,未发生进一步动作。慢雾安全团队在此提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2019/12/16]

标签:ELEECTRCTRRUMseele币最新消息2023ECTR价格RFCTR价格AURUM币

中币交易所热门资讯
比特币:随着 XLM 多头筋疲力尽,是否可以预期另一个短期下跌_AIDOGEXLM币

?恒星流明在最近几周的价格图表上表现良好。自9月初以来,它一直处于较高的时间框架上升趋势中,尽管在上升过程中出现了明显的波动.

1900/1/1 0:00:00
SWAP:安全团队:paraswap部署者私钥疑似泄露,资金在多个链上被盗_New Paradigm Assets Solution

10月11日消息,据Supremacy安全团队监测,2022年10月11日,paraswap部署者地址在多个链上发起异常交易.

1900/1/1 0:00:00
MST:MST启动全球扩张计划和推出DAO治理机制_ABLE

近期,MST宣布将启动全球扩张计划,并推出与更多主流社区的战略合作。同时,MST推出MS社区,采用DAO治理机制,吸引更多的社区加入打造全球最强社区联盟,并结合MS技术实现MST远景规划.

1900/1/1 0:00:00
GAT:歡迎加入 Gate.io 影響者越南團隊: 獲得高達60%返利獎勵&高達$3,000社區空投_Gateway Protocol

獨自工作或許效率更高,但團隊協作才能走得更遠。你認為你會找到更多的夥伴一起走得更遠嗎?GateInfluencers專門為越南朋友組織活動.

1900/1/1 0:00:00
DIV:ZT創新板即將上線MAGIC_ASS

親愛的ZT用戶:ZT創新板即將上線MAGIC,並開啟MAGIC/USDT交易對。具體上線時間如下:充值:已開啟;交易:?2022年10月12日18:00(UTC8);MAGIC項目簡介:Trea.

1900/1/1 0:00:00
比特币:数据:三季度国内元宇宙投融资总额达 228.4 亿元人民币,环比下降 8.9%_GHT

ForesightNews消息,新浪VR联合企查查联合发布《2022年Q3国内元宇宙投融资报告》,报告显示2022年三季度,国内元宇宙投融资总额达228.4亿元人民币.

1900/1/1 0:00:00