链闻消息,据慢雾区情报反馈,有人在LocalBitcoins进行交易时,被诱使用了一段所谓增强的JavaScript插件导致被盗比特币,该JavaScript插件可以在浏览器知名扩展Tampermonkey上方便使用。一旦使用,该恶意JavaScript即可篡改用户在LocalBitcoins上的比特币地址,达到劫持盗币攻击的目的。这段恶意JavaScript代码进行了多层加密与加花处理,肉眼看不出恶意行为,通过xssor.io进行解密后可以清晰看到「劫持盗币」的核心代码:document("bitcoin-addressbitcoin-address-controls")="1Ak8db781gfM3QutGwFsKuZg7YeUEoCvPw。
慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:
1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。
2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。
3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。
综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]
慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险:据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请立即停止使用Honeyswap进行交易,到revoke.cash排查是否有approvals 交易到恶意地址,避免不必要的损失。[2022/5/10 3:03:22]
慢雾:Titano Finance被黑因池子被设置成恶意PrizeStrategy合约造成后续利用:据慢雾区情报消息,2月14日,BSC链上的Titano Finance项目遭受攻击,损失约190万美元,最初获利地址为0xad9217e427ed9df8a89e582601a8614fd4f74563,目前被黑资金已被攻击者转移到其他23个钱包。该攻击主要由于owner角色可以任意设置setPrizeStrategy函数,导致了池子被设置成恶意的PrizeStrategy合约造成后续利用。[2022/2/14 9:51:14]
标签:PRONOMADNOMMADOmni Consumer ProtocolNeonomad FinanceCarnomicMAMADOGE
——牛市在绝望中诞生,在怀疑中成长,在乐观中成熟,在兴奋中死亡。★昨天,美国大选开始计票,美国股市开始从前一段时间的阴跌中强力反弹,而昨天走出了大涨的势头——无论谁当选,美股的一波大牛是大概率事.
1900/1/1 0:00:00链闻编辑时间《在DeFi遇冷时重论DeFi协议的护城河:它们如何创造并捕获价值?》开源的DeFi协议真的无可防御?价值该如何捕获?阅读全文《这里有一份CeFi理财进阶版2.0攻略.
1900/1/1 0:00:00链闻消息,专注数字证券发行的咨询服务公司MagicCircle宣布与高尔街集团建立合作伙伴关系,成为其全球在线私募平台GOIR协办方.
1900/1/1 0:00:0011.6比特币以太坊投资中最揪心的滋味莫过于被套。高效稳健投资理财好比是一座金山,里面蕴藏着数不尽的财富。我们没有必要也不可能把它的财富在一朝一夕都收入囊中.
1900/1/1 0:00:00有些黑心交易所靠发行代币进行圈钱的案例不胜枚举,垃圾交易所一关闭提现,你毛都没有。垃圾交易所,资金盘等操作的空气币无非都是操盘手搞出来的,遇到一夜归零,那才叫残忍!最近头寸管理暴雷,遭多地调.
1900/1/1 0:00:00链闻消息,已关闭加密货币交易平台QuadrigaCX破产程序受托人安永目前已制定「赔付计划」。受害者或将以2019年4月15日的加密货币价格按比例收到赔偿.
1900/1/1 0:00:00