鏈捕手消息,6月7日EqualizerFinance遭受閃電貸攻擊。慢霧安全團隊分析如下:
1.EqualizerFinance存在FlashLoanProvider與Vault合約,FlashLoanProvider合約提供閃電貸服務,用戶通過調用flashLoan函數即可通過FlashLoanProvider合約從Vault合約中借取資金,Vault合約的資金來源于用戶提供的流動性。
歐易Web3錢包通過慢霧及OKLink安全審計,未將任何私鑰或助記詞上傳服務器:8月18日,OKLink安全審計團隊發布推文稱經過審計,歐易Web3錢包未將用戶的私鑰或助記詞上傳外部服務器。此前,慢霧安全審計也已經發布同樣安全審計結果。據歐易相關負責人介紹,其Web3錢包私鑰或助記詞完全本地加密存儲,只有用戶可以解密,不觸網,無泄漏風險。
據介紹,歐易Web3錢包是最全面的異構多鏈錢包,包含數字貨幣錢包、鏈上交易、NFT 市場、DApp 探索4大板塊。支持30+公鏈、1000+Defi協議。[2022/8/19 12:35:31]
2.用戶可以通過Vault合約的provideLiquidity/removeLiquidity函數進行流動性提供/移除,流動性提供獲得的憑證與流動性移除獲得的資金都受Vault合約中的流動性余額與流動性憑證總供應量的比值影響。
慢霧:美國演員SethGreen的NFT遭釣魚攻擊,資金已跨鏈到 BTC 并混幣:5月18日消息,美國演員SethGreen遭遇釣魚攻擊致4個NFT(包括1個BAYC、2個MAYC和1個Doodle)被盜,釣魚者地址已將NFT全部售出,獲利近160枚ETH(約33萬美元)。
慢霧MistTrack對0xC8a0907開頭的釣魚地址分析后,發現總共有8個用戶的NFT被盜,包含MAYC、Doodle、BAYC、VOX等12類NFT,全部售出后總獲利194ETH。同時,該釣魚地址初始資金0.188ETH來自Change NOW。釣魚者地址將大部分ETH轉換為renBTC后跨鏈到6個BTC地址,約14BTC均通過混幣轉移以躲避追蹤。NFT釣魚無處不在,請大家保持懷疑,提高警惕。[2022/5/18 3:24:23]
3.以WBNBVault為例攻擊者首先從PancekeSwap閃電貸借出WBNB
慢霧:警惕高危Apache Log4j2遠程代碼執行漏洞:據慢霧安全情報,在12月9日晚間出現了Apache Log4j2 遠程代碼執行漏洞攻擊代碼。該漏洞利用無需特殊配置,經多方驗證,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影響。Apache Log4j2是一款流行的Java日志框架,建議廣大交易所、錢包、DeFi項目方抓緊自查是否受漏洞影響,并盡快升級新版本。[2021/12/10 7:30:00]
4.通過FlashLoanProvider合約進行二次WBNB閃電貸操作,FlashLoanProvider會先將WBNBVault合約中WBNB流動性轉給攻擊者,隨后進行閃電貸回調。
5.攻擊者在二次閃電貸回調中,向WBNBVault提供流動性,由于此時WBNBVault中的流動性已經借出一部分給攻擊者,因此流動性余額少于預期,則攻擊者所能獲取的流動性憑證將多于預期。
6.攻擊者先歸還二次閃電貸,然后從WBNBVault中移除流動性,此時由于WBNBVault中的流動性已恢復正常,因此攻擊者使用添加流動性獲得憑證所取出的流動性數量將多于預期。
7.攻擊者通過以上方式攻擊了在各個鏈上的Vault合約,耗盡了EqualizerFinance的流動性。
此次攻擊的主要原因在于EqualizerFinance協議的FlashLoanProvider合約與Vault合約不兼容,慢霧安全團隊建議協議在進行實際實現時應充分考慮各個模塊間的兼容性。
鏈捕手消息,幣安官方博客今日針對此前路透社關于幣安的調查報道《加密貨幣巨頭幣安如何成為黑客、欺詐者和販的中心》一文做出回應,并表示路透社的數據過于片面,計算并不準確.
1900/1/1 0:00:00鏈捕手消息,STEPN首席營銷官shiti在社交媒體上發文表示,STEPN項目方對過去一個多月BSCrealm開放后的各種事件進行了深度復盤,總結出了若干經驗和方案.
1900/1/1 0:00:00原文:《InsidetheMindofanApe:Fiskantes》編輯:Claire,Carole,Maxwell,Diamond.
1900/1/1 0:00:00作者:Cobie 原文標題:《Staking,peggingandotherstuff》編譯:派蒙,ForesightNews寫在前面,這篇文章很短且未經校對,可能存在錯誤.
1900/1/1 0:00:00鏈捕手消息,基于NFT的“社區即服務”初創公司Afropolitan宣布完成210萬pre-seed輪融資.
1900/1/1 0:00:00鏈捕手消息,據DirtyBubbleMedia報道,加密借貸平臺CelsiusNetwork在Stakehound私鑰丟失事件中至少損失35,000萬枚ETH.
1900/1/1 0:00:00