月亮链 月亮链
Ctrl+D收藏月亮链
首页 > SAND > 正文

FTX:安全团队:EtnProduct项目遭受闪电贷攻击_EOS

作者:

时间:1900/1/1 0:00:00

8月5日,来自成都链安社区成员情报显示,EtnProduct项目遭受闪电贷攻击。成都链安安全团队分析发现:攻击者先利用闪电贷借入9,400个USDT,随后攻击者购买了一个NFT并把NFT挂入EtnProduct项目,由于在挂单时添加的流动性的代币数量固定,以及把凭证币发送给了调用者,攻击者再销毁凭证币套出了流动性里606,091.527的U代币,并调用UMarket项目的saleU函数把11,253.735个U代币一比一转换为USDT后归还闪电贷,总共获利约3,074美元和一个价值7,380美元的NFT,目前获利资金仍然存放于攻击者地址上。后续成都链安链上资金追踪平台“链必追”将对此地址进行持续监控和追踪。

安全团队:UvToken矿池合约因未检查用户传参合法性导致被黑:金色财经报道,根据安全团队慢雾区情报,UvTokenWallet Eco Staking 矿池合约被黑,漏洞关键原因在于,矿池合约取款函数未严格判断用户输入,导致攻击者可以直接传入恶意合约地址并利用恶意合约掏空相关资金。慢雾 MistTrack 对资金进行了追踪溯源分析:截止目前黑客已将获利资金共计 5,011 BNB 转移到 Tornado Cash。此外,攻击的手续费来源同样为 Tornado Cash。

此前报道,多链钱包UvToken遭遇攻击。[2022/10/27 11:48:38]

安全团队:FTX交易所遭到gas窃取攻击事件技术分析:10月13日消息,据Beosin EagleEye Web3安全预警与监控平台的舆情消息,FTX交易所遭到gas窃取攻击,黑客利用FTX支付的gas费用铸造了大量XEN TOKEN。Beosin安全团队第一时间对事件进行了分析,结果如下:

1.以其中一笔攻击交易为例

(0x8eb73bd5c08318a4cfd233940c3a58744830cda999e59ecbc56f094618a91d69),攻击者先在链上部署攻击合约(0xCba9b1Fd69626932c704DAc4CB58c29244A47FD3)

2.FTX热钱包地址会向攻击合约地址转入小额的资金,利用攻击合约(0xCba9...7FD3)进行批量创建子合约。由于整个攻击中创建了大量合约,并且每次执行完子合约之后,子合约都会自毁。

3.接下来子合约fallback()函数去向Xen合约发起铸币请求,如下函数,claimRank()函数传入一个时间期限(最小1天)进行铸币,铸币条件是只用支付调用gas费,并无其他成本,并且claimMintReward()函数为提取函数,该函数只判断是否达到时间期限(本次黑客设置的时间期限为最小值1天),便可无条件提取。但在此次调用过程中,交易发起者为FTX热钱包地址,所以整个调用过程的gas都是由FTX热钱包地址所支付,而Xen铸币地址为攻击者地址。

4. 1-3中的步骤,重复多次,并且每次重复过程中都会将已到期的代币提取出来,并且同时发起新的铸币请求。

截止发文时,通过Beosin Trace追踪发现,FTX交易所损失81ETH,黑客通过DODO,Uniswap将XEN Token换成ETH转移。[2022/10/13 14:26:15]

安全团队:dydx的SDK用了一个恶意的第三方组件,可能导致用户凭据泄露:9月24日消息,据Beosin EagleEye平台舆情监测显示,Maciej Mensfeld发现的服务器异常文件http://api.circle-cdn.com/setup.py,通过对比代码,发现与样某样本库中的一份恶意代码样本一致 https://dwz.win/azUF

Beosin安全团队深入分析发现攻击者通过在本机执行以下代码获取系统敏感信息:接着利用socket库函数gethostname提取dns解析,同时获取当前用户基本信息并进行数据封装。然后将组装好的信息利用curl命令以文件格式发到api.circle-cdn.com的服务器上,以随机数字命名的txt格式,执行上传之后并做了清理工作,没有留下生成的临时文件。

Beosin安全团队总结:此脚本目的是获取用户计算机上的敏感配置文件,有些配置文件可能会导致重要的账户凭证信息失窃,会带来较大的风险。[2022/9/25 7:19:25]

标签:FTXEOSSINTOKNFTXEOS AuctionTraders Global Businessimtoken币被盗找回案例

SAND热门资讯
比特币:比特币和以太坊走高 BNB 和 SOL 跑赢大盘_xrp币未来前景

比特币价格在23,500美元附近面临强大阻力。目前交易价格接近23,300美元,一天内上涨超过1%,一周内没有变化。同样,大多数主要的山寨币都在尝试新的增长.

1900/1/1 0:00:00
EFI:寒冬下的GameFi赛道究竟谁能一骑绝尘_BasketDAO DeFi Index

GameFi项目在过去一年成为主流。AxieInfinity、Decentraland、Sandbox等项目已成为元宇宙的重要特征.

1900/1/1 0:00:00
USDT:ETF代幣福利來襲——交易即享 4,500 USDT 獎池,先到先得!_ETF

親愛的用戶:????自平台ETF專區開啟永免交易手續費以來,ETF產品得到平台廣大用戶的一致好評,8月.

1900/1/1 0:00:00
BTC:五分鐘學會槓桿交易_SDT

什麼是槓桿交易?AAX槓桿交易是指從平台借取資金,用小額本金創建高於原始資金的倉位,以獲得更高收益。目前AAX提供三倍槓桿交易,意味著槓桿交易的收益最高可為普通交易的三倍.

1900/1/1 0:00:00
OIN:Rewards Distribution of “ETH Price Prediction Game”- Aug.5th_SDT

DearKuCoinUsers,Thankyouforyoursupport,weareveryproudtoannouncethattherewarddistributionfortheact.

1900/1/1 0:00:00
OIN:大币网(Dcoin) 暫停Solana网络充提公告(已恢復)_AidCoin

亲爱的Dcoin用户:大币网(Dcoin)现已恢复基于Solana的代币的充提使用。網絡升级期间给您带来的不便,敬请谅解,感谢您对大币网(Dcoin)的支持!Dcoin全球运营团队2022年8月.

1900/1/1 0:00:00