以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads
首頁 > 區塊鏈 > Info

慢霧:GenomesDAO被黑簡析

Author:

Block

Time:2022/8/7 12:07:06

據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。

慢霧:PREMINT攻擊者共竊取約300枚NFT,總計獲利約280枚ETH:7月18日消息,慢霧監測數據顯示,攻擊PREMINT的兩個黑客地址一共竊取了大約300枚NFT,賣出后總計獲利約280枚ETH。此前報道,黑客在PREMINT網站植入惡意JS文件實施釣魚攻擊,從而盜取用戶的NFT等資產。[2022/7/18 2:19:58]

慢霧:Cover協議被黑問題出在rewardWriteoff具體計算參數變化導致差值:2020年12月29日,慢霧安全團隊對整個Cover協議被攻擊流程進行了簡要分析。

1.在Cover協議的Blacksmith合約中,用戶可以通過deposit函數抵押BPT代幣;

2.攻擊者在第一次進行deposit-withdraw后將通過updatePool函數來更新池子,并使用accRewardsPerToken來記錄累計獎勵;

3.之后將通過_claimCoverRewards函數來分配獎勵并使用rewardWriteoff參數進行記錄;

4.在攻擊者第一次withdraw后還留有一小部分的BPT進行抵押;

5.此時攻擊者將第二次進行deposit,并通過claimRewards提取獎勵;

6.問題出在rewardWriteoff的具體計算,在攻擊者第二次進行deposit-claimRewards時取的Pool值定義為memory,此時memory中獲取的Pool是攻擊者第一次withdraw進行updatePool時更新的值;

7.由于memory中獲取的Pool值是舊的,其對應記錄的accRewardsPerToken也是舊的會賦值到miner;

8.之后再進行新的一次updatePool時,由于攻擊者在第一次進行withdraw后池子中的lpTotal已經變小,所以最后獲得的accRewardsPerToken將變大;

9.此時攻擊者被賦值的accRewardsPerToken是舊的是一個較小值,在進行rewardWriteoff計算時獲得的值也將偏小,但攻擊者在進行claimRewards時用的卻是池子更新后的accRewardsPerToken值;

10.因此在進行具體獎勵計算時由于這個新舊參數之前差值,會導致計算出一個偏大的數值;

11.所以最后在根據計算結果給攻擊者鑄造獎勵時就會額外鑄造出更多的COVER代幣,導致COVER代幣增發。具體accRewardsPerToken參數差值變化如圖所示。[2020/12/29 15:58:07]

動態 | 慢霧:9 月共發生 12 起較典型的安全事件,供應鏈攻擊趨勢愈發明顯:過去的 9 月區塊鏈生態共發生 12 起較典型的安全事件,包括:EOSPlay 遭受新型隨機數攻擊、資金盤項目 FairWin 智能合約權限管理缺陷、EOS 黑名單賬號 craigspys211 利用新晉 BP 黑名單缺陷轉移走 19.999 萬枚 EOS 等典型安全事件。此外,慢霧區塊鏈威脅情報(BTI)系統監測發現,針對區塊鏈生態的供應鏈攻擊越來越多,形如:去年 11 月慢霧披露的污染 NPM 模塊 EventStream、今年 7 月披露的對數字貨幣錢包 Agama 構建鏈的攻擊、今年 8 月披露的針對數字貨幣行情/導航站的 URL 劫持攻擊,還有 9 月慢霧披露的針對交易所使用的第三方統計、客服 js 的惡意代碼植入,進行實施盜幣攻擊。[2019/10/1]

跨鏈橋Voyager交易量突破3億

金色財經報道,區塊鏈通信基礎設施Router Protocol推出的Voyager跨鏈橋的累計交易量剛剛超過3億美元.

Block Chain:2022/8/5 12:05:10
Fusotao Protocol宣布主網將于1天后上線

8月7日消息,基于訂單簿匹配系統的驗證協議Fusotao Protocol發推稱,Fusotao主網將于1天后上線.

Block Chain:2022/8/7 12:08:07
Slope回應:未在集中式服務器上存儲個人數據,仍在調查具體原因

8月4日消息,針對Solana生態錢包大規模攻擊事件,Slope發布公告稱,根據目前了解的情況,很多Slope錢包遭到入侵,Slope許多員工和創始人的錢包也被盜了。Slope關于攻擊事件起因有一些假設,但尚未確定.

Block Chain:2022/8/4 2:57:58
DeFi協議總鎖倉量達694.2億美元

金色財經報道,據DefiLlama數據顯示,DeFi協議總鎖倉量(TVL)達到694.2億美元,24小時內漲幅為2.31%.

Block Chain:2022/8/6 12:06:33
Perpetual Protocol 建議引入投票托管模型并更新增長計劃

8月3日消息,去中心化衍生品協議 Perpetual Protocol 建議引入投票托管模型并更新增長計劃,以與 vePERP 模型協同.

Block Chain:2022/8/3 2:57:08
去中心化身份公司Qui Identity完成約500萬美元融資,Round13領投

8月4日消息,去中心化身份公司Qui Identity宣布已完成650萬加拿大元(約500萬美元)融資,數字資產基金Round13領投.

Block Chain:2022/8/4 12:02:26
以太坊核心開發者:若測試網合并順利,將于8月11日商定以太坊主網合并總難度

8月5日消息,以太坊核心開發者Tim Beiko在社交媒體表示,為確保社區對于以太坊主網合并做好重組準備,團隊將盡快確定主網合并時間.

Block Chain:2022/8/5 12:03:49
Messari:以太坊合并后估計會有價值190億美元的采礦業尋找其他賺錢方式

金色財經消息,研究公司Messari估計以太坊合并后會有價值190億美元的采礦業尋找其他賺錢方式.

Block Chain:2022/8/6 12:06:01
葡萄牙數家銀行關閉當地數字貨幣交易所 CriptoLoja 的所有賬戶

8月4日消息,葡萄牙最大的上市銀行葡萄牙商業銀行(Banco Comercial Portugues)和西班牙國家銀行(Banco Santander)關閉了位于里斯本的數字貨幣交易所 CriptoLoja 的所有賬戶.

Block Chain:2022/8/4 2:58:25
巴西央行行長:比特幣是金融創新

金色財經消息,巴西央行行長表示比特幣是金融創新。巴西央行準備就加密貨幣監管問題進行公開咨詢:金色財經報道,巴西央行今日宣布,計劃在今年下半年就加密貨幣的監管問題展開公眾咨詢.

Block Chain:2022/8/7 12:07:23
恐慌與貪婪指數較過去3個月的低點已明顯好轉

金色財經消息,恐慌和貪婪指數當前為31。過去3個月數據顯示,在過去一周,隨著BTC價格沖高回落,市場情緒也有一定幅度下跌。但如果對比過去3個月數據,可見目前市場情緒已經明顯好轉。低點在10以下,而目前已經站上31.

Block Chain:2022/8/7 12:06:59
數據:USDT交易所提款數量達到2年低點

8月6日消息,據Glassnode數據顯示,USDT交易所提款數量達到2年低點,7日均值數額為510.798。之前的2年低點7日均值數額為511.190,日期為2022年6月10日.

Block Chain:2022/8/6 12:06:43
ads