據知名安全機構慢霧科技表示,跨鏈互操作協議PolyNetwork遭到攻擊,慢霧安全團隊通過鏈上及鏈下追蹤已關聯發現攻擊者的郵箱、IP及設備指紋等信息,正在追蹤PolyNetwork攻擊者相關的可能身份線索。
慢霧:NimbusPlatform遭遇閃電貸攻擊,損失278枚BNB:據慢霧安全團隊情報,2022 年 12 月 14 日, BSC 鏈上的NimbusPlatform項目遭到攻擊,攻擊者獲利約278枚BNB。慢霧安全團隊以簡訊的形式分享如下:
1. 攻擊者首先在 8 天前執行了一筆交易(0x7d2d8d),把 20 枚 BNB 換成 NBU_WBNB 再換成 GNIMB 代幣,然后把 GNIMB 代幣轉入 Staking 合約作質押,為攻擊作準備;
2. 在 8 天后正式發起攻擊交易(0x42f56d3),首先通過閃電貸借出 75477 枚 BNB 并換成 NBU_WBNB,然后再用這些 NBU_WBNB 代幣將池子里的絕大部分 NIMB 代幣兌換出;
3. 接著調用 Staking 合約的 getReward 函數進行獎勵的提取,獎勵的計算是和 rate 的值正相關的,而 rate 的值則取決于池子中 NIMB 代幣和 GNIMB 代幣的價格,由于 NIMB 代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多;
4. 攻擊者最后將最后獲得的 GNIMB 代幣和擁有的 NIMB 代幣換成 NBU_WBNB 代幣后再換成 BNB,歸還閃電貸獲利;
此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊建議在進行代幣獎計算時應確保價格來源的安全性。[2022/12/14 21:44:29]
慢霧安全團隊梳理發現,黑客初始的資金來源是門羅幣XMR,然后在交易所里換成了BNB/ETH/MATIC等幣種并分別提幣到3個地址,不久后在3條鏈上發動攻擊。
慢霧:警惕高危Apache Log4j2遠程代碼執行漏洞:據慢霧安全情報,在12月9日晚間出現了Apache Log4j2 遠程代碼執行漏洞攻擊代碼。該漏洞利用無需特殊配置,經多方驗證,Apache Struts2、Apache Solr、Apache Druid、Apache Flink等均受影響。Apache Log4j2是一款流行的Java日志框架,建議廣大交易所、錢包、DeFi項目方抓緊自查是否受漏洞影響,并盡快升級新版本。[2021/12/10 7:30:00]
結合資金流向及多項指紋信息可以發現,這很可能是一次蓄謀已久的、有組織有準備的攻擊行為。更進一步追蹤及詳細的漏洞原理和技術細節,慢霧安全團隊正在分析中。
慢霧:nanotron安全審計報告是偽造的:慢霧科技發推表示:團隊并沒有對于nanotron進行審計,項目的安全審計報告是偽造的,請注意防范風險。[2020/10/8]
此外,據悉,Tether已凍結PolyNetwork攻擊者地址上的3300萬USDT。
Tags:NIMBBNBNIMACHNIMB幣THUNDERBNBDefend Animals Foundationach幣團隊
知識產權研究機構IPRdaily與incoPat創新指數研究中心聯合發布《2021年中國高相關度區塊鏈授權發明專利排行》.
1900/1/1 0:00:00穩定幣協議Terra推出TerraBountiesExpansionPlans,旨在為其社區建立基礎,將該項目發展成一個充滿活力的、自我維持的Terra社區支柱.
1900/1/1 0:00:00KavaLabs選擇企業級驗證節點基礎設施Cosmostation作為第一個加入Kava生態的合作伙伴.
1900/1/1 0:00:00比特幣礦企GenesisDigitalAssets周二宣布籌集了4.31億美元融資,Paradigm領投.
1900/1/1 0:00:00比特幣礦企StrongholdDigitalMining發布招股說明書,計劃通過IPO融資9400萬至1.06億美元.
1900/1/1 0:00:00據Coindesk報道,阿根廷加密貨幣公司Ripio完成新的B輪融資,共籌集5000萬美元。該輪融資由DigitalCurrencyGroup領投,其他投資者包括風險投資公司Amplo、Drap.
1900/1/1 0:00:00