以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 區塊鏈 > Info

慢霧:Avalanche鏈上Zabu Finance被黑簡析

Author:

Block

Time:2021/9/12 23:19:21

據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。

慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]

聲音 | 慢霧:使用中心化數字貨幣交易所及錢包的用戶注意撞庫攻擊:據慢霧消息,近日,注意到撞庫攻擊導致用戶數字貨幣被盜的情況,具體原因在于用戶重復使用了已泄露的密碼或密碼通過撞庫攻擊的“密碼生成基本算法”可以被輕易猜測,同時用戶在這些中心化服務里并未開啟雙因素認證。分析認為,被盜用戶之所以沒開啟雙因素認證是以為設置了獨立的資金密碼就很安全,但實際上依賴密碼的認證體系本身就不是個足夠靠譜的安全體系,且各大中心化數字貨幣交易所及錢包在用戶賬號風控體系的策略不一定都一致,這種不一致可能導致用戶由于“慣性思維”而出現安全問題。[2019/3/10]

聲音 | 慢霧:Ghostscript存在多個漏洞:據慢霧區消息,Google Project Zero發布Ghostscript多個漏洞預警,遠端攻擊者可利用漏洞在目標系統執行任意代碼及繞過安全限制。Ghostscript 9.26及更早版本都受影響。軟件供應商已提供補丁程序。[2019/1/24]

方舟投資管理公司計劃允許旗下基金投資加拿大比特幣ETF

金色財經消息,方舟投資管理公司補充說明了其下一代互聯網ETF(ARKW)基金的招股說明書,計劃允許其投資加拿大的比特幣ETF.

Block Chain:2021/9/12 23:19:10
漫威漫畫告知自由藝術家不要創作漫威品牌NFT,并稱將“為創作者提供新機會”

9月12日消息,漫畫出版商漫威漫畫(Marvel Comics)不希望藝術家們使用漫威的產品和IP來出售NFT,并表示漫威計劃“為漫威創作者提供新機會”。8月初,該公司慶祝了“漫威月”,并推出了蜘蛛俠NFT.

Block Chain:2021/9/12 23:19:20
數據:ETH銷毀總量超27萬枚,價值約8.9億美元

據Ultrasound.money數據顯示,截止目前,以太坊銷毀總量超27萬枚,價值約8.9億美元,平均每分鐘銷毀5.14枚ETH,年通脹率約2.1%.

Block Chain:2021/9/11 23:17:29
美國搖滾樂隊Kings of Leon與SpaceX合作將NFT送入太空

9月12日消息,美國搖滾樂隊Kings of Leon透露,他們將與SpaceX合作,在下周執行Inspiration4任務中,成為第一支將NFT)送入太空的樂隊。該任務將把樂隊的一首歌曲和一個數字藝術畫廊帶入軌道.

Block Chain:2021/9/12 23:19:28
DefiPrime:Zabu Finance遭攻擊導致320萬美元加密資產被盜

9月13日消息,DeFi門戶網站DefiPrime在推特上表示,Avalanche鏈上Zabu Finance遭攻擊,導致價值320萬美元的加密資產被盜,包括: WETH:402.9 WAVAX:23.

Block Chain:2021/9/13 23:21:07
數據:排名前20的DAO擁有價值超過60億美元的數字資產

9月14日消息,目前排名前20的DAO擁有價值超過60億美元的數字資產。加密領域有超過70萬名DAO成員和代幣持有者.

Block Chain:2021/9/14 23:24:39
法官命令Coinseed關閉并向投資者支付300萬美元

金色財經報道,根據9月13日的缺席判決,Coinseed及其創始人Delgerdalai Davaasambuu從未正式回應紐約州總檢察長(NYAG)在2月份提交的最初投訴,該投訴指控Coinseed在該州交易加密貨幣.

Block Chain:2021/9/14 23:23:07
杭州2022年亞運會火炬原材料通過區塊鏈技術數字上鏈

金色財經報道,據杭州2022亞運會官方公眾號消息,杭州2022年第19屆亞運會火炬形象發布,名為“薪火”,通過火炬手們的手手相傳向世界展現中國設計的獨特創意、中國制造的硬核力量.

Block Chain:2021/9/11 23:17:31
算法穩定幣今日平均跌幅為4.25%

金色財經行情顯示,算法穩定幣今日平均跌幅為4.25%。8個幣種中4個上漲,4個下跌,其中領漲幣種為:BAC(+8.80%)、FRAX(+0.48%)、AMPL(+0.03%).

Block Chain:2021/9/13 23:21:53
Saddle與開源支付網絡Celo合作推出Saddle wCUSD metapool

9月11日消息,自動做市商工具Saddle宣布與開源支付網絡Celo合作推出Saddle wCUSD metapool.

Block Chain:2021/9/11 23:17:45
Blin Metaverse獲軟銀集團SoftBank(SG)戰略投資

據官方消息,Blin Metaverse正式獲得軟銀集團SoftBank(SG)戰略投資.

Block Chain:2021/9/12 23:19:39
金色晚報 | 9月13日晚間重要動態一覽

12:00-21:00關鍵詞:MicroStrategy、Coinbase、Valour、天橋資本 1. Coinbase擬私募發行15億美元優先票據 2. 彭博社:今年開采比特幣所消耗的能源已經超過2020年的水平...

Block Chain:2021/9/13 23:22:03
ads