比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧:黑客團伙利用惡意npm包盜取助記詞和數字資產,建議用戶排查代碼_USD

Author:

Time:1900/1/1 0:00:00

據慢霧區情報反饋,近期有黑客團伙利用惡意的npm包進行投盜取助記詞和數字資產。受害者使用了opensea-wallet-provider`npm包,在使用助記詞的時候,惡意的包會將助記詞發送到攻擊者的服務器上,從而竊取受害者的助記詞。由于在npmjs.com上傳npm包不需要進行審核,并且包的基礎信息可以任意填寫,因此攻擊者可以構造惡意的npm包,并偽造npm包的基礎信息混淆視聽,騙開發人員安裝惡意的包。建議排查代碼中是否有使用到該惡意的`opensea-wallet-provider`npm包。如果發現已使用,應及時轉移資產并更換錢包助記詞。用戶還可以通過包的下載鏈接進行識別,一般開源的包會放在官方團隊維護的GitHub倉庫中。

慢霧:仍有大部分錢包支持eth_sign,僅少部分錢包提供安全風險警告:金色財經報道,在加密貨幣NFT板塊,越來越多的釣魚網站濫用 eth_sign 簽名功能來進行盲簽欺詐,提醒或禁用這種低級的簽名方法對于保護用戶安全是至關重要的,不少 Web3 錢包已經采取相關措施來對這種危險的簽名方法進行安全提示和限制。仍有一大部分加密錢包支持 eth_sign,其中少部分錢包提供 eth_sign 安全風險警告。如果用戶仍想要使用 eth_sign,他們可以選擇支持該功能的加密錢包。但是,用戶在使用這些錢包時需要特別注意安全警告,以確保其交易的安全性。[2023/5/11 14:57:14]

慢霧:Nomad事件中仍有超過9500萬美元被盜資金留在3個地址中:8月2日消息,慢霧監測顯示,Nomad攻擊事件中仍有超過9500萬美元的被盜資金留在3個地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120萬枚DAI、103枚WBTC等約800萬美元的加密資產,該地址也負責將1萬枚WETH轉移到另一地址以及將其他USDC轉移;第二個地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28萬枚ETH、1.02萬枚WETH、80萬DAI等約4700萬美元的加密資產;第三個地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6萬USDC后兌換為了DAI,目前有約3970萬美元的加密資產。

目前慢霧經過梳理后,無法將地址3與其他兩個地址連接起來,但這些攻擊具有相同的模式。[2022/8/2 2:53:04]

慢霧:yearn攻擊者利用閃電貸通過若干步驟完成獲利:2021年02月05日,據慢霧區情報,知名的鏈上機槍池yearnfinance的DAI策略池遭受攻擊,慢霧安全團隊第一時間跟進分析,并以簡訊的形式給大家分享細節,供大家參考:

1.攻擊者首先從dYdX和AAVE中使用閃電貸借出大量的ETH;

2.攻擊者使用從第一步借出的ETH在Compound中借出DAI和USDC;

3.攻擊者將第二部中的所有USDC和大部分的DAI存入到CurveDAI/USDC/USDT池中,這個時候由于攻擊者存入流動性巨大,其實已經控制CruveDAI/USDC/USDT的大部分流動性;

4.攻擊者從Curve池中取出一定量的USDT,使DAI/USDT/USDC的比例失衡,及DAI/(USDT&USDC)貶值;

5.攻擊者第三步將剩余的DAI充值進yearnDAI策略池中,接著調用yearnDAI策略池的earn函數,將充值的DAI以失衡的比例轉入CurveDAI/USDT/USDC池中,同時yearnDAI策略池將獲得一定量的3CRV代幣;

6.攻擊者將第4步取走的USDT重新存入CurveDAI/USDT/USDC池中,使DAI/USDT/USDC的比例恢復;

7.攻擊者觸發yearnDAI策略池的withdraw函數,由于yearnDAI策略池存入時用的是失衡的比例,現在使用正常的比例體現,DAI在池中的占比提升,導致同等數量的3CRV代幣能取回的DAI的數量會變少。這部分少取回的代幣留在了CurveDAI/USDC/USDT池中;

8.由于第三步中攻擊者已經持有了CurveDAI/USDC/USDT池中大部分的流動性,導致yearnDAI策略池未能取回的DAI將大部分分給了攻擊者9.重復上述3-8步驟5次,并歸還閃電貸,完成獲利。參考攻擊交易見原文鏈接。[2021/2/5 18:58:47]

Tags:DAIUSDSDCUSDC2DAI價格USDZusdc幣圈最新消息CUSDC

萊特幣最新價格
加密支付處理公司Paper完成730萬美元種子輪融資,Electric Capital等領投_TAL

據TechCrunch報道,加密支付處理公司Paper完成730萬美元種子輪融資,ElectricCapital和InitializedCapital共同領投.

1900/1/1 0:00:00
NFT鏈游項目Zodium開啟首款P2E游戲內測,并即將啟動多鏈系統_CHE

邊玩邊賺NFT鏈游項目Zodium宣布其首款P2E游戲theLandofBattle已開啟內測,且旗下的十二生肖NFT系列“12KINDs”將更新為V2版本.

1900/1/1 0:00:00
數據共享平臺Vendia完成3000萬美元B輪融資,NewView Capital領投_區塊鏈

據TechCrunch報道,基于區塊鏈的企業級數據共享平臺Vendia宣布完成3000萬美元B輪融資,本輪融資由NewViewCapital領投.

1900/1/1 0:00:00
加密交易平臺Voyager Digital完成Alameda領投的6000萬美元私募融資_COIN

加密資產交易平臺VoyagerDigital(VOYG)在AlamedaResearch牽頭的私募發行中以每股2.34美元的價格籌集了6000萬美元.

1900/1/1 0:00:00
GameSpace旗下首款鏈改游戲《Merge Bird》已開啟早鳥NFT公售_GAM

全球首個Gaas平臺GameSpace宣布其第一款鏈改游戲《MergeBird》已開啟公開發售早鳥NFT,用戶可在GameSpaceAPP內參與購買.

1900/1/1 0:00:00
巴西央行行長將與幣安和Coinbase高管舉行非公開會議_COIN

據TheBlock報道,官方議程顯示,巴西央行行長RobertoCamposNeto與幣安和Coinbase的高管定于周五下午舉行視頻會議.

1900/1/1 0:00:00
ads