比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Luna > Info

慢霧:去中心化交易協議BXH被盜超1.3 億美元,部分資金已跨鏈到以太坊和BTC_STAK

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧MistTrack調查,幣安智能鏈上(BSC)去中心化交易協議BXH項目遭受攻擊,被盜約1.3億美金。黑客于27日13時(UTC)部署了攻擊合約0x8877,接著在29日08時(UTC)BXH項目管理錢包地址0x5614通過grantRole賦予攻擊合約0x8877管理權限。30日03時(UTC)攻擊者通過攻擊合約0x8877的權限從BXH策略池資金庫中將其管理的資產轉出。30日04時(UTC)0x5614暫停了資金庫。因此BXH本次被盜是由于其管理權限被惡意的修改,導致攻擊者利用此權限轉移了項目資產。目前,初始黑客獲利地址已將4000ETH從BSC鏈轉移到ETH鏈,接著將300BTCB兌換為renBTC跨鏈到地址。

慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。

在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。

攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]

BXH團隊表示在?幣?態鏈、OEC以及以太坊上的資產處于安全狀態,但出于安全考慮,官方暫時暫停了存取款服務。慢霧AML將持續監控被盜資金的轉移,拉黑攻擊者控制的所有錢包地址,提醒交易所、錢包注意加強地址監控,避免相關惡意資金流入平臺。

慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。

2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。

3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。

4.最后將LP發送至DEX中移除流動性獲利。

本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[2022/8/7 12:07:06]

聲音 | 慢霧:采用鏈上隨機數方案的 DApp 需緊急暫停:根據近期針對EOS DApp遭遇“交易排擠攻擊”的持續性威脅情報監測:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名DAPP陸續被攻破,該攻擊團伙(floatingsnow等)的攻擊行為還在持續。在EOS主網從根本上解決這類缺陷之前,慢霧建議所有采用鏈上隨機數方案的DAPP緊急暫停并做好風控機制升級。為了安全起見,強烈建議所有競技類DAPP采用EOS官方很早就推薦的鏈下隨機種子的隨機數生成方案[2019/1/16]

Tags:INGSTASTAKEOSDuelist KingNESTA價格stakedXEMEOSDAC

Luna
Dapp十月報告:元宇宙爆發,七大公鏈爭奪TVL統治權_APP

來源:DappRadar作者:PedroHerrera編譯:陳一晚風,鴕鳥區塊鏈10月的區塊鏈行業顯現出了很明顯的看漲趨勢。在創紀錄的一個季度之后,NFT領域繼續“野蠻發展”,沒有放緩的跡象.

1900/1/1 0:00:00
讀懂最值得關注的五個DeFi 2.0協議:Olympus、Tokemak、Alchemix、Spell和Convex_TOKE

作者:@scupytrooples,Alchemix聯合創始人 編譯:盧江飛,鏈聞 預計到2022年,我們可以看到所謂的「DeFi2.0」興起.

1900/1/1 0:00:00
爆紅一個月后,Loot 與 Rarity 生態都發展得怎么樣了?_LOOT

作者:RichardLee8月27日,Loot項目橫空出世,行業人士以其充分的想象空間和可擴展性,將其譽為「NFT的范式轉變」.

1900/1/1 0:00:00
我們是否處于NFT與公鏈的巨大泡沫中?_ETH

本文來源于FTX博客,由鏈捕手編譯。如果你打開電視或閱讀財經媒體,金融專家和投資者都會談論“萬物泡沫化”的話題.

1900/1/1 0:00:00
治理挖礦將帶來顛覆性的未來:這是人力資本的流動性挖礦_NFT

撰文:JacobPhillips,PolychainCapital研究員編譯:PerryWang這個想法是我在星期六凌晨2點瀏覽COMP論壇時突然冒出的想法。事實證明這不是一個全新想法.

1900/1/1 0:00:00
NFT品牌體驗公司Recur完成5000萬美元A輪融資,Digital領投_ITA

鏈捕手消息,NFT品牌體驗公司Recur以3.33億美元估值完成5000萬美元A輪融資,元宇宙投資平臺Digital領投,Recur將使用這些資金支持許可權和合作關系,并建設其團隊.

1900/1/1 0:00:00
ads