比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MATIC > Info

慢霧:警惕 Filecoin RBF 假充值攻擊_NIMB

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧安全提醒,Filecoin出現“雙花交易”,多家交易所關閉FIL充值通道。慢霧安全團隊對相關信息分析發現,這是一起Filecoin的RBF假充值攻擊事件而非”雙花攻擊“。攻擊者預先發送一筆低gas-feecap的交易,然后通過提高gas-premium和gas-feecap替換原交易,此時RBF交易優先被打包上鏈,舊交易被丟棄,但是由于FilecoinlotusRPC有一個特性,在查詢舊交易的執行狀態時返回的是RBF交易的執行狀態,導致交易所對兩筆交易重復入賬。

慢霧:NimbusPlatform遭遇閃電貸攻擊,損失278枚BNB:據慢霧安全團隊情報,2022 年 12 月 14 日, BSC 鏈上的NimbusPlatform項目遭到攻擊,攻擊者獲利約278枚BNB。慢霧安全團隊以簡訊的形式分享如下:

1. 攻擊者首先在 8 天前執行了一筆交易(0x7d2d8d),把 20 枚 BNB 換成 NBU_WBNB 再換成 GNIMB 代幣,然后把 GNIMB 代幣轉入 Staking 合約作質押,為攻擊作準備;

2. 在 8 天后正式發起攻擊交易(0x42f56d3),首先通過閃電貸借出 75477 枚 BNB 并換成 NBU_WBNB,然后再用這些 NBU_WBNB 代幣將池子里的絕大部分 NIMB 代幣兌換出;

3. 接著調用 Staking 合約的 getReward 函數進行獎勵的提取,獎勵的計算是和 rate 的值正相關的,而 rate 的值則取決于池子中 NIMB 代幣和 GNIMB 代幣的價格,由于 NIMB 代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多;

4. 攻擊者最后將最后獲得的 GNIMB 代幣和擁有的 NIMB 代幣換成 NBU_WBNB 代幣后再換成 BNB,歸還閃電貸獲利;

此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊建議在進行代幣獎計算時應確保價格來源的安全性。[2022/12/14 21:44:29]

慢霧安全團隊提醒交易所及相關錢包方,在充值入賬時,需要對比查詢返回結果中的cid與查詢的cid是否一致,并配合ChainGetParentMessages和ChainGetParentReceipts等接口進行查詢對比,避免重復入賬。與此前慢霧區發現的假充值攻擊不同的是,此次攻擊方法更加隱蔽,是由于Filecoin節點特性所引起,交易所及相關錢包方應再次檢查充值入賬程序,除了RBF外,還有常規的To、Value、轉賬類型Method,以及執行結果ExitCode等字段的校驗,必要時可請安全審計公司協助檢測。

動態 | 慢霧: 警惕利用EOS及EOS上Token的提幣功能惡意挖礦:近期由于EIDOS空投導致EOS主網CPU資源十分緊張,有攻擊者開始利用交易所/DApp提幣功能惡意挖礦,請交易所/DApp在處理EOS及EOS上Token的提幣時,注意檢查用戶提幣地址是否是合約賬號,建議暫時先禁止提幣到合約賬號,避免被攻擊導致平臺提幣錢包的CPU資源被惡意消耗。同時,需要注意部分交易所的EOS充值錢包地址也是合約賬號,需要設置白名單避免影響正常用戶的提幣操作。[2019/11/6]

動態 | 慢霧:9 月共發生 12 起較典型的安全事件,供應鏈攻擊趨勢愈發明顯:過去的 9 月區塊鏈生態共發生 12 起較典型的安全事件,包括:EOSPlay 遭受新型隨機數攻擊、資金盤項目 FairWin 智能合約權限管理缺陷、EOS 黑名單賬號 craigspys211 利用新晉 BP 黑名單缺陷轉移走 19.999 萬枚 EOS 等典型安全事件。此外,慢霧區塊鏈威脅情報(BTI)系統監測發現,針對區塊鏈生態的供應鏈攻擊越來越多,形如:去年 11 月慢霧披露的污染 NPM 模塊 EventStream、今年 7 月披露的對數字貨幣錢包 Agama 構建鏈的攻擊、今年 8 月披露的針對數字貨幣行情/導航站的 URL 劫持攻擊,還有 9 月慢霧披露的針對交易所使用的第三方統計、客服 js 的惡意代碼植入,進行實施盜幣攻擊。[2019/10/1]

Tags:NIMBNIMEOSBNBNIMB幣Wrapped Minimaeos幣價格今日行情bnb最新價格u

MATIC
一文讀懂波卡生態預言機新星HazelWord_HAZE

最近一年DeFi概念風靡區塊鏈世界,拉動了大量DeFi項目市值的暴漲。而作為所有DeFi項目的基礎設施預言機,也迎來了大漲.

1900/1/1 0:00:00
李啟威:NFT 的真正價值究竟是什么?_TOP

本文發布于鏈聞,作者:李啟威,萊特幣創始人,翻譯:盧江飛。收藏品總是「不太靠譜」,因為許多藝術品能輕松、廉價且完美地被復制.

1900/1/1 0:00:00
如何參與CoinList 2021年首期項目Casper(CSPR)公開銷售?_OIN

本文發布于律動Blockbeats。“我決定將余下的職業生涯轉向加密。”今年2月,AngelList聯合創始人兼CEO、被公認為全球股權眾籌的鼻祖NavalRavikant在Clubhouse上.

1900/1/1 0:00:00
Layer2 爆發前夜:一覽主流 Rollup 方案與 DeFi 應用進展_PTI

本文發布于區塊鏈研習社,作者:荊凱。Layer2是2021年加密社區具有發展趨勢的明確方向之一,而熱門DeFi選擇哪些Layer2技術進行擴展,是被行業密切關注的.

1900/1/1 0:00:00
去中心化交易所DeversiFi宣布發行治理代幣DVF,最高15%用于空投_SIFI

鏈捕手消息,去中心化交易所DeversiFi今日發布公告宣布將發行治理代幣DVF,初始供應量的10-15%分配給戰略投資者,約25%分配給DeversiFi開發公司.

1900/1/1 0:00:00
Paradigm:隨著 IBC 推出,重新理解 Cosmos 的價值_MOS

撰文:CharlieNoyes和DanRobinson編譯:PerryWang在以太坊區塊鏈上,所有應用都在一個共享狀態機上運行.

1900/1/1 0:00:00
ads