比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧:Orion Protocol被黑根本原因在于合約兌換功能的函數沒有做重入保護_USD

Author:

Time:1900/1/1 0:00:00

慢霧安全團隊發布了OrionProtocol被黑分析,OrionProtocol項目的ETH和BSC鏈上的合約遭到攻擊,攻擊者獲利約302.7萬美元。此次攻擊的根本原因在于合約兌換功能的函數沒有做重入保護,并且兌換后再次更新賬本存款的數值是根據兌換前后合約里的代幣余額差值來計算的,導致攻擊者利用假代幣重入了存款函數獲得超過預期的代幣。

慢霧:V神相關地址近日于Uniswap賣出3000枚以太坊:11月14日消息,據慢霧監測顯示,以太坊創始人Vitalik Buterin地址(0xe692開頭)近日在Uniswap V3上分三筆將3000枚以太坊(約400萬美元)兌換成了USDC。[2022/11/14 13:03:22]

具體分析如下:1.攻擊者首先調用ExchangeWithAtomic合約的depositAsset函數進行存款,存入0.5個USDC代幣為下面的攻擊作準備;2.攻擊者閃電貸出284.47萬枚USDT代幣,接著調用ExchangeWithAtomic合約的doSwapThroughOrionPool函數兌換代幣,兌換路徑是;3.因為兌換出來的結果是通過兌換后ExchangeWithAtomic合約里的USDT代幣余額減去兌換前該合約里的USDT代幣余額,但問題就在兌換USDC->ATK后,會調用ATK代幣的轉賬函數,該函數由攻擊惡意構造會通過攻擊合約調用ExchangeWithAtomic合約的depositAsset函數來將閃電貸來的284.4萬USDT代幣存入ExchangeWithAtomic合約中。此時攻擊合約在ExchangeWithAtomic合約里的存款被成功記賬為284.47萬枚并且ExchangeWithAtomic合約里的USDT代幣余額為568.9萬枚,使得攻擊者兌換出的USDT代幣的數量被計算為兌換后的568.9萬減去兌換前的284.47萬等于284.47萬;4.之后兌換后的USDT代幣最后會通過調用庫函數creditUserAssets來更新攻擊合約在ExchangeWithAtomic合約里的使用的賬本,導致攻擊合約最終在ExchangeWithAtomic合約里USDT代幣的存款記賬為568.9萬枚;5.最后攻擊者調用ExchangeWithAtomic合約里的withdraw函數將USDT提取出來,歸還閃電貸后將剩余的283.6萬枚USDT代幣換成WETH獲利。攻擊者利用一樣的手法在BSC鏈上的也發起了攻擊,獲利19.1萬美元。

慢霧:美國演員SethGreen的NFT遭釣魚攻擊,資金已跨鏈到 BTC 并混幣:5月18日消息,美國演員SethGreen遭遇釣魚攻擊致4個NFT(包括1個BAYC、2個MAYC和1個Doodle)被盜,釣魚者地址已將NFT全部售出,獲利近160枚ETH(約33萬美元)。

慢霧MistTrack對0xC8a0907開頭的釣魚地址分析后,發現總共有8個用戶的NFT被盜,包含MAYC、Doodle、BAYC、VOX等12類NFT,全部售出后總獲利194ETH。同時,該釣魚地址初始資金0.188ETH來自Change NOW。釣魚者地址將大部分ETH轉換為renBTC后跨鏈到6個BTC地址,約14BTC均通過混幣轉移以躲避追蹤。NFT釣魚無處不在,請大家保持懷疑,提高警惕。[2022/5/18 3:24:23]

此前今日早些時候消息,OrionProtocol在攻擊事件中損失約300萬美元,官方暫停存款功能并正修復漏洞。

慢霧:警惕QANX代幣的雙花攻擊風險:據慢霧區消息,近期存在惡意用戶利用QANX代幣的轉賬鎖定、解鎖功能(transferLocked/unlock)觸發的事件記錄與正常使用transfer功能轉賬觸發的Transfer事件記錄相同而進行雙花攻擊。

慢霧安全團隊建議已上架此幣種的平臺及時自查,未上架的平臺在對接此類幣種時應注意以上風險。

QANX: 0xaaa7a10a8ee237ea61e8ac46c50a8db8bcc1baaa[2022/3/26 14:18:46]

Tags:USDHANCHAWITH怎么挖usdt幣Hanzo InuEDCC BlockchainDontPlaywithKitty

酷幣下載
Genesis已向美國法院提交第11章破產申請文件,資產和負債估值均在10億至100億美元之間_Genesis

據Businesswire報道,數字貨幣經紀商GenesisGlobalHoldco及其兩家貸款業務子公司GenesisGlobalCapital.

1900/1/1 0:00:00
Celsius未能記錄大約7000筆價值數十億美元的公司間轉賬_ELS

據CoinDesk報道,周四提交的法庭文件顯示,破產的加密貨幣貸款機構Celsius沒有充分記錄其附屬公司之間的交易,因此幾乎不可能“完全重建”公司間債權.

1900/1/1 0:00:00
北京市人民政府:加快區塊鏈先進算力平臺建設,推動國家區塊鏈技術創新中心落地_人工智能

北京市人民政府印發《2023年市政府工作報告重點任務清單》,提出堅持把發展經濟的著力點放在實體經濟上,在新一代信息技術、人工智能、醫藥健康、智能裝備、節能環保等領域構建新的增長引擎.

1900/1/1 0:00:00
TraditioNow首個文藝復興項目NUO上線,多平臺開啟白名單抽取活動_YTH

首個鏈接Web3與現實世界的文藝復興平臺TraditioNow,于近日推出“NUO·DancingtoGod向神跳舞,儺出好戲”項目.

1900/1/1 0:00:00
倫敦某公寓房產文件顯示OneCoin聯創Ruja Ignatova還活著并且仍在逃亡_AIG

據BusinessInsider報道,倫敦某公寓房產文件顯示消失多年的OneCoin聯合創始人RujaIgnatova還活著并且仍在逃亡.

1900/1/1 0:00:00
Tim Draper推出Web3投資平臺Draper Round Table,Baron Davis等加入_OPTI

據TheBlock報道,風險投資巨頭TimDraper正在通過DraperVentureNetwork(DVN)推出Web3投資平臺DraperRoundTable.

1900/1/1 0:00:00
ads