BTC/HKD-0.03%
ETH/HKD-0.17%
LTC/HKD-0.23%
ADA/HKD+0.45%
SOL/HKD-0.11%
XRP/HKD+0.07%據慢霧區消息,以太坊 DeFi 項目 xToken 遭受攻擊,損失近 2500 萬美元,慢霧安全團隊第一時間介入分析,結合官方事后發布的事故分析,我們將以通俗易懂的簡訊形式分享給大家。
本次被黑的兩個模塊分別是 xToken 中的 xBNTa 合約和 xSNXa 合約。兩個合約分別遭受了“假幣”攻擊和預言機操控攻擊。
一)xBNTa 合約攻擊分析
1. xBNTa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 BNT,使用的是 Bancor Netowrk 進行兌換,并根據 Bancor Network 返回的兌換數量進行鑄幣。
2. 在 mint 函數中存在一個 path 變量,用于在 Bancor Network 中進行 ETH 到 BNT 的兌換,但是 path 這個值是用戶傳入并可以操控的
3. 攻擊者傳入一個偽造的 path,使 xBNTa 合約使用攻擊者傳入的 path 來進行代幣兌換,達到使用其他交易對來進行鑄幣的目的。繞過了合約本身必須使用 ETH/BNT 交易對進行兌換的限制,進而達到任意鑄幣的目的。
二)xSNXa 合約攻擊分析
1. xSNXa 合約存在一個 mint 函數,允許用戶使用 ETH 兌換 xSNX,使用的是 Kyber Network 的聚合器進行兌換。
2. 攻擊者可以通過閃電貸 Uniswap 中 ETH/SNX 交易對的價格進行操控,擾亂 SNX/ETH 交易對的報價,進而擾亂 Kyber Network 的報價。從而影響 xSNXa 合約的價格獲取
3. 攻擊者使用操控后的價格進行鑄幣,從而達到攻擊目的。
總結:本次 xToken 項目被攻擊充分展現了 DeFi 世界的復雜性,其中針對 xSNXa 的攻擊更是閃電貸操控價格的慣用手法。慢霧安全團隊建議 DeFi 項目開發團隊在進行 DeFi 項目開發的時候要做好參數校驗,同時在獲取價格的地方需要防止預言機操控攻擊,可使用 Uniswap 和 ChainLink 的預言機進行價格獲取,并經過專業的安全團隊進行審計, 保護財產安全。詳情見官網。
慢霧:近期出現假冒UniSat的釣魚網站,請勿交互:5月13日消息,慢霧首席信息安全官 @IM_23pds 在社交媒體上發文表示,近期有假冒比特幣銘文錢包及交易市場平臺 UniSat 的釣魚網站出現,經慢霧分析,假網站有明顯的傳統針對 ETH、NFT 釣魚團伙的作案特征,或因近期 BRC-20 領域火熱故轉而制作有關該領域的釣魚網站,請用戶注意風險,謹慎辨別。[2023/5/13 15:01:11]
動態 | 慢霧:9 月共發生 12 起較典型的安全事件,供應鏈攻擊趨勢愈發明顯:過去的 9 月區塊鏈生態共發生 12 起較典型的安全事件,包括:EOSPlay 遭受新型隨機數攻擊、資金盤項目 FairWin 智能合約權限管理缺陷、EOS 黑名單賬號 craigspys211 利用新晉 BP 黑名單缺陷轉移走 19.999 萬枚 EOS 等典型安全事件。此外,慢霧區塊鏈威脅情報(BTI)系統監測發現,針對區塊鏈生態的供應鏈攻擊越來越多,形如:去年 11 月慢霧披露的污染 NPM 模塊 EventStream、今年 7 月披露的對數字貨幣錢包 Agama 構建鏈的攻擊、今年 8 月披露的針對數字貨幣行情/導航站的 URL 劫持攻擊,還有 9 月慢霧披露的針對交易所使用的第三方統計、客服 js 的惡意代碼植入,進行實施盜幣攻擊。[2019/10/1]
聲音 | 慢霧科技余弦:所有數字貨幣項目方應完整review所有第三方模塊:據IMEOS報道,慢霧科技余弦提醒所有數字貨幣相關項目(如交易所、錢包、DApp 等)都應該強制至少一名核心技術完整 review 一遍所有第三方模塊,看看是否存在可疑代碼,也可以抓包看看是否存在可疑請求。供應鏈攻擊不計代價,數字貨幣依然炙手可熱。
比如最新發現的: Hacker backdoors popular JavaScript library to steal Bitcoin funds 。[2018/11/27]
據官方消息,Huobi Global“創新區”已于2021年5月12日12:00上線LAT (PlatON)。截至12:15,LAT 最高漲至2.5 USDT,最高漲幅1983%,現報價1.699USDT,漲幅131...
Block Chain:2021/5/12 21:52:285月12日,從國際電信聯盟(ITU)官網獲悉,螞蟻鏈與中國信通院聯合發起的標準《基于TEE的區塊鏈隱私計算》成功獲得立項,成為首個區塊鏈鏈上通用數據隱私保護國際標準。這標志著中國科技公司在區塊鏈領域的隱私保護技術受到...
Block Chain:2021/5/12 21:52:54美股區塊鏈板塊盤前大跌,Marathon Patent跌超15%,Riot Blockchain跌超12%,微策略、嘉楠科技跌超8%,Coinbase跌5%。美股區塊鏈概念股普遍收跌:今日美股收盤,美股區塊鏈概念股普...
Block Chain:2021/5/13 21:58:12金色財經報道,據同伴客數據顯示,05月13日DeFi去中心化金融基準利率為11.89%,較前一日下跌0.73%。同期美國國債抵押回購率(Repo Rate)為0.02%,二者利率差為11.87%.
Block Chain:2021/5/13 21:57:43火幣全球站數據顯示,BCH短線下跌,跌破1500美元關口,現報1499.82美元,日內漲幅達到3.08%,行情波動較大,請做好風險控制.
Block Chain:2021/5/12 21:53:27據官方公告,BHEX將于今日17:30 (UTC+8) 上線LION(Lion Token),并開通LION/USDT交易對,充值現已開啟.
Block Chain:2021/5/12 21:53:41據MDEX官方數據顯示,截止今日14:00,MDEX部署火幣生態鏈HECO&幣安智能鏈BSC雙鏈挖礦,目前總流動性質押超57億美金.
Block Chain:2021/5/12 21:52:29古巴主席米格爾·迪亞斯·卡內爾(MiguelDíaz-Canel)在一次在線會議上談到“使用加密貨幣(作為國民經濟的一部分)的便利性”。他還談到了將“繼續向公眾通報”“有關貨幣使用的決定”的意愿,但沒有透露更多細節.
Block Chain:2021/5/13 21:56:08金色財經監測數據顯示,加密貨幣市場24小時資金凈流出排名前三分別為穩定幣保證金DOGE期貨未平倉合約飆升至近60億個DOGE,創下歷史最高紀錄:金色財經報道,在本周早些時候 Twitter 決定用 Doge 圖片替換...
Block Chain:2021/5/12 21:55:225月11日,基于以太坊Layer2的ID0平臺Scaleswap宣布,網絡安全公司Hacken對Scaleswap智能合約代碼的安全審查已結束,并于審查結果中給出了well-secured(完全可靠)的最高評價.
Block Chain:2021/5/12 21:52:445月11日,紐約地區法官John Koeltl為BitMEX前首席執行官Arthur Hayes、聯合創始人Benjamin Delo和首席技術官Samuel Reed設定了審判日期,審判定于2022年3月28日進行.
Block Chain:2021/5/12 21:51:52據官方消息,Huobi Global“全球觀察區”定于2021年5月13日上線O3 (O3Swap).
Block Chain:2021/5/13 21:57:58