BTC/HKD-0.74%
ETH/HKD-2.32%
LTC/HKD-1.55%
ADA/HKD-2.92%
SOL/HKD-1.67%
XRP/HKD-1.81%據Multichain(AnySwap)早前消息,2022年01月18日,一個影響6個跨鏈Token的關鍵漏洞正在被利用。慢霧安全團隊進行分析后表示,此次主要是由于anySwapOutUnderlyingWithPermit函數為檢查用戶傳入的Token的合法性,且未考慮并非所有underlying代幣都有實現permit函數,導致用戶資產被未授權轉出。慢霧安全團隊建議:應對用戶傳入的參數是否符合預期進行檢查,且在與其他合約進行對接時應考慮好兼容性問題。
慢霧:JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方:8月4日消息,慢霧MistTrack監測顯示,JPEG'd攻擊者或已將全部6106.75枚ETH歸還給項目方。[2023/8/4 16:18:46]
慢霧:DOD合約中的BUSD代幣被非預期取出,主要是DOD低價情況下與合約鎖定的BUSD將產生套利空間:據慢霧區情報,2022 年 3 月 10 日, BSC 鏈上的 DOD 項目中鎖定的 BUSD 代幣被非預期的取出。慢霧安全團隊進行分析原因如下:
1. DOD 項目使用了一種特定的鎖倉機制,當 DOD 合約中 BUSD 數量大于 99,999,000 或 DOD 銷毀數量超過 99,999,000,000,000 或 DOD 總供應量低于 1,000,000,000 時將觸發 DOD 合約解鎖,若不滿足以上條件,DOD 合約也將在五年后自動解鎖。DOD 合約解鎖后的情況下,用戶向 DOD 合約中轉入指定數量的 DOD 代幣后將獲取該數量 1/10 的 BUSD 代幣,即轉入的 DOD 代幣數量越多獲得的 BUSD 也越多。
2. 但由于 DOD 代幣價格較低,惡意用戶使用了 2.8 個 BNB 即兌換出 99,990,000 個 DOD。
3. 隨后從各個池子中閃電貸借出大量的 BUSD 轉入 DOD 合約中,以滿足合約中 BUSD 數量大于 99,999,000 的解鎖條件。
4. 之后只需要調用 DOD 合約中的 swap 函數,將持有的 DOD 代幣轉入 DOD 合約中,既可取出 1/10 轉入數量的 BUSD 代幣。
5. 因此 DOD 合約中的 BUSD 代幣被非預期的取出。
本次 DOD 合約中的 BUSD 代幣被非預期取出的主要原因在于項目方并未考慮到 DOD 低價情況下與合約中鎖定的 BUSD 將產生套利空間。慢霧安全團隊建議在進行經濟模型設計時應充分考慮各方面因素帶來的影響。[2022/3/10 13:48:45]
慢霧:BSC項目Value DeFi vSwap 模塊被黑簡析:據慢霧區情報,幣安智能鏈項目 Value DeFi 的 vSwap 模塊被黑,慢霧安全團隊第一時間介入分析,并將結果以簡訊的形式分享,供大家參考:
1. 攻擊者首先使用 0.05 枚 WBNB 通過 vSwap 合約兌換出 vBSWAP 代幣;
2. 攻擊者在兌換的同時也進行閃電貸操作,因此 vSwap 合約會將兌換的 vBSWAP 代幣與閃電貸借出的 WBNB 轉給攻擊者;
3. 而在完成整個兌換流程并更新池子中代幣數量前,會根據池子的 tokenWeight0 參數是否為 50 來選擇不同的算法來檢查池子中的代幣數量是否符合預期;
4. 由于 vSwap 合約的 tokenWeight0 參數設置為 70,因此將會采用第二種算法對池子中的代幣數量進行檢查;
5. 而漏洞的關鍵點就在于采用第二種算法進行檢查時,可以通過特殊構造的數據來使檢查通過;
6. 第二種算法是通過調用 formula 合約的 ensureConstantValue 函數并傳入池子中緩存的代幣數量與實時的代幣數量進行檢查的;
7. 在通過對此算法進行具體分析調試后我們可以發現,在使用 WBNB 兌換最小單位(即 0.000000000000000001) vBSWAP 時,池子中緩存的 WBNB 值與實時的值之間允許有一個巨大的波動范圍,在此范圍內此算法檢查都將通過;
8. 因此攻擊者可以轉入 WBNB 進行最小單位的 vBSWAP 代幣兌換的同時,將池子中的大量 WBNB 代幣通過閃電貸的方式借出,由于算法問題,在不歸還閃電貸的情況下仍可以通過 vSwap 的檢查;
9. 攻擊者只需要在所有的 vSwap 池子中,不斷的重復此過程,即可將池子中的流動性盜走完成獲利。詳情見原文鏈接。[2021/5/8 21:37:37]
1月18日消息,英國金融行為監管局(FCA)表示:誤導性廣告和信息的缺乏意味著加密市場對消費者來說存在風險.
Block Chain:2022/1/18 8:56:59據官方消息,虎符創新區將于2022年1月20日16:00(UTC+8) 新增Idle Mystic Token(IMT),同步開啟IMT/USDT交易及充提業務.
Block Chain:2022/1/19 8:59:42金色財經報道,摩洛哥最大的銀行機構Attijariwafa Bank已加入RippleNet網絡.
Block Chain:2022/1/20 9:00:361月17日消息,上周五,太平洋島國湯加經歷了火山大規模噴發的沖擊波以及海嘯的襲擊。對此,推特用戶onair_blair敦促比特幣支持者和前湯加立法者Lord Fusitu'a建立一個錢包地址,以允許人們為湯加的救援資...
Block Chain:2022/1/17 8:54:441月19日消息,摩根大通在報告中表示,由于擁堵和高額Gas費,以太坊在NFT領域的主導地位正在下降.
Block Chain:2022/1/19 8:59:451月20日消息,Cardano 生態 DEX 平臺 SundaeSwap 官推宣布將在今日上線并同步啟動 ISO,本次初始股權發行 (ISO) 將分為五個 Cardano epoch,每個 Cardano epoch...
Block Chain:2022/1/20 9:01:321月20日消息,adidas Originals 宣布其官方 Discord 正式上線。后續adidas Originals 將在官方 Discord 中持續更新 adidas 和元宇宙相關的所有項目動態.
Block Chain:2022/1/20 9:02:35金色財經報道,去中心化聚合器 1inch Network 宣布, 1inch 聚合協議和 1inch 限價訂單協議已部署在Avalanche和 Gnosis Chain.
Block Chain:2022/1/21 9:03:161月20日消息,Paxos聯合創始人兼首席執行官Charles Cascarilla于1月19日接受CNBC的采訪時表示,2022年機構的興趣將發生很大變化。當被問及今年是否會看到比特幣或狗狗幣等更多加密資產被用作支...
Block Chain:2022/1/20 9:02:081月20日消息,Multichain被盜事件中一名盜取了20萬美元資金的黑客在區塊交易中寫道:“我是白帽黑客,把你損失WETH的交易發給我,我歸還80%,剩下的作為我拯救你們資金的小費.
Block Chain:2022/1/20 9:01:111月19日,歐科云鏈OKLink官網正式上線BSC區塊鏈瀏覽器。目前,OKLink多公鏈瀏覽器覆蓋了12條主流公鏈。此次BSC區塊鏈瀏覽器的上線,將為BSC生態用戶帶來流暢、準確、即時、豐富的BEP20/721/11...
Block Chain:2022/1/20 9:01:141月17日消息,四方精創(300468.SZ)1月17日在投資者互動平臺表示,公司積極投入區塊鏈、數字貨幣等相關技術研發與創新.
Block Chain:2022/1/17 8:54:59