比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 聚幣 > Info

慢霧:Slope錢包安卓V2.2.2版本的Sentry服務存在私鑰泄露_NIMB

Author:

Time:1900/1/1 0:00:00

慢霧發布對Solana攻擊事件的分析,據Solana基金會提供的數據,被盜用戶中約60%使用Phantom、約30%使用Slope,其余使用TrustWallet、Coin98Wallet等,IOS和Android均未能幸免。在分析SlopeWallet(Android,Version:2.2.2)時,發現其使用了Sentry的服務。Sentry是一項廣泛使用的服務,在“o7e.slopefinance”上運行。Sentry的服務從Slope錢包中收集助記詞和私鑰等敏感數據,并在創建錢包時將其發送到https://o7e.slopefinance/api/4/envelope/,并發現Version:>=2.2.0包中的Sentry服務會收集助記詞發給“o7e.slopefinance”,而Version:2.1.3則沒有找到收集助記詞或私鑰的明顯行為。SlopeWallet(Android,>=Version:2.2.0)于06/24/2022之后發布,所以Slope該日期之后的用戶受到影響。對于另外60%的使用Phantom錢包用戶,分析Phantom錢包后發現,Phantom也使用Sentry服務收集用戶信息,但目前沒有發現任何明顯的收集助記詞或私鑰的行為。

慢霧:NimbusPlatform遭遇閃電貸攻擊,損失278枚BNB:據慢霧安全團隊情報,2022 年 12 月 14 日, BSC 鏈上的NimbusPlatform項目遭到攻擊,攻擊者獲利約278枚BNB。慢霧安全團隊以簡訊的形式分享如下:

1. 攻擊者首先在 8 天前執行了一筆交易(0x7d2d8d),把 20 枚 BNB 換成 NBU_WBNB 再換成 GNIMB 代幣,然后把 GNIMB 代幣轉入 Staking 合約作質押,為攻擊作準備;

2. 在 8 天后正式發起攻擊交易(0x42f56d3),首先通過閃電貸借出 75477 枚 BNB 并換成 NBU_WBNB,然后再用這些 NBU_WBNB 代幣將池子里的絕大部分 NIMB 代幣兌換出;

3. 接著調用 Staking 合約的 getReward 函數進行獎勵的提取,獎勵的計算是和 rate 的值正相關的,而 rate 的值則取決于池子中 NIMB 代幣和 GNIMB 代幣的價格,由于 NIMB 代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多;

4. 攻擊者最后將最后獲得的 GNIMB 代幣和擁有的 NIMB 代幣換成 NBU_WBNB 代幣后再換成 BNB,歸還閃電貸獲利;

此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊建議在進行代幣獎計算時應確保價格來源的安全性。[2022/12/14 21:44:29]

慢霧:去中心化期權協議Acutus的ACOWriter合約存在外部調用風險:據慢霧區消息,2022年3月29日,Acutus的ACOWriter合約遭受攻擊,其中_sellACOTokens函數中外部調用用到的_exchange和exchangeData參數均為外部可控,攻擊者可以通過此漏洞進行任意外部調用。目前攻擊者利用該手法已經盜取了部分授權過該合約的用戶的資產約72.6萬美金。慢霧安全團隊提醒使用過該合約的用戶請迅速取消對該合約的授權以規避資產被盜風險。[2022/3/29 14:25:07]

動態 | 慢霧:Electrum“更新釣魚”盜幣攻擊補充預警:Electrum 是全球知名的比特幣輕錢包,支持多簽,歷史悠久,具有非常廣泛的用戶群體,許多用戶喜歡用 Electrum 做比特幣甚至 USDT(Omni) 的冷錢包或多簽錢包。基于這種使用場景,Electrum 在用戶電腦上使用頻率會比較低。Electrum 當前最新版本是 3.3.8,而已知的 3.3.4 之前的版本都存在“消息缺陷”,這個缺陷允許攻擊者通過惡意的 ElectrumX 服務器發送“更新提示”。這個“更新提示”對于用戶來說非常具有迷惑性,如果按提示下載所謂的新版本 Electrum,就可能中招。據用戶反饋,因為這種攻擊,被盜的比特幣在四位數以上。本次捕獲的盜幣攻擊不是盜取私鑰(一般來說 Electrum 的私鑰都是雙因素加密存儲的),而是在用戶發起轉賬時,替換了轉賬目標地址。在此我們提醒用戶,轉賬時,需要特別注意目標地址是否被替換,這是近期非常流行的盜幣方式。并建議用戶使用 Ledger 等硬件錢包,如果搭配 Electrum,雖然私鑰不會有什么安全問題,但同樣需要警惕目標地址被替換的情況。[2020/1/19]

Tags:NIMBNIMTRUELECNIMBUS價格WMINIMA幣trustwallet錢包轉賬費用electronicmedia

聚幣
Ripple聘請了兩名律師來加強其法律團隊_XRP

據U.today報道,區塊鏈公司Ripple已為其團隊增加了兩名KelloggHansen律師事務所的律師,以加強其法律團隊.

1900/1/1 0:00:00
網絡安全協議Naoris Protocol完成1150萬美元融資,Tim Draper領投_NAO

區塊鏈網絡安全協議NaorisProtocol完成1150萬美元融資,TimDraper領投,HoltXchange、HoldunFamilyOfficer、SDCManagement、Expe.

1900/1/1 0:00:00
金融時報:日本加密行業自我監管“實驗”未達到預期效果_比特幣

英國《金融時報》報道稱,據當地政府和行業專家表示,日本加密行業的自我監管“實驗”沒有達到預期效果。一位“接近行業和政府”的匿名人士表示,日本當前的加密貨幣監管模式正在動搖.

1900/1/1 0:00:00
中非共和國發售Sango Coin首日已售出5.25%的代幣,銷售額已超110萬美元_COIN

據TheBlock報道及Sango項目網站信息,中非共和國的已于7月25日啟動Sango項目的創世周期,同時發售國家加密貨幣SangoCoin.

1900/1/1 0:00:00
《時代》雜志封面文章:元宇宙將重塑我們的生活_元宇宙

《時代》雜志發布最新一期封面文章《元宇宙將重塑我們的生活,讓我們確保元宇宙變得更好》,文章指出在2022年的前六個月,元宇宙這個詞已經在美國SEC的監管文件中出現了1100多次.

1900/1/1 0:00:00
Nansen CEO:發現了一個曾從Voyager收到大量資金的Celsius賬戶_SIU

Nansen首席執行官AlexSvanevik發推文稱,發現了一個曾從Voyager收到大量資金的Celsius賬戶,包括1.74億美元的USDC、6.5萬枚ETH.

1900/1/1 0:00:00
ads