比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Ethereum > Info

慢霧:BonqDAO 攻擊者用預言機操控市場并清算其他用戶,仍在將 ALBT 變現為 ETH_EOS

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2023年2月2日,Polygon鏈上的BonqDAO項目遭到攻擊,攻擊者獲得了大量的WALBT和BEUR代幣。慢霧安全團隊以簡訊的形式分享如下:1.BonqDAO平臺采用的預言機來源是TellorFlex自喂價與Chainlink價格的比值,TellorFlex價格更新的一個主要限制是需要價格報告者先抵押10個TRB才可以進行價格提交更新。而在TellorFlex中可以通過updateStakeAmount函數根據抵押物的價格進行周期性的更新價格報告者所需抵押的TRB數量。2.由于TellorFlex預言機合約的TRB抵押數額一開始就被設置成10個,且之后沒有通過updateStakeAmount函數進行更新,導致攻擊者只需要抵押10個TRB后就能成為價格報告者并通過調用submitValue函數修改預言機中WALBT代幣的價格3.攻擊者對價格進行修改后調用了Bonq合約的createTrove函數為攻擊合約創建了trove,該trove合約的功能主要是記錄用戶抵押物狀態、負債狀態、從市場上借款、清算等4.緊跟著攻擊者在協議里進行抵押操作,接著調用borrow函數進行借款,由于WALBT代幣的價格被修改而拉高,導致協議給攻擊者鑄造了大量BEUR代幣5.在另一筆攻擊交易中,攻擊者利用上述方法修改了WALBT的價格,然后清算了市場上其他存在負債的用戶以此獲得大量的WALBT代幣。6.根據慢霧MistTrack分析,1.13億WALBT已在Polygon鏈burn并從ETH鏈提款ALBT,后部分ALBT通過0x兌換為ETH;部分BEUR已被攻擊者通過Uniswap兌換為USDC后通過Multichain跨鏈到ETH鏈并兌換為DAI。此次攻擊的根本原因在于攻擊者利用預言機報價所需抵押物的成本遠低于攻擊獲得利潤從而通過惡意提交錯誤的價格操控市場并清算其他用戶。截止目前,94.6萬ALBT已被兌換為695ETH,55.8萬BEUR已被兌換為53.4萬DAI。黑客仍在持續兌換ALBT為ETH,暫未發現資金轉移到交易所等平臺,MistTrack將持續監控黑客異動并跟進拉黑。

慢霧:BSC鏈上項目BXH遭受攻擊分析:10月30日消息,據慢霧區情報,2021年10月30日,幣安智能鏈上(BSC)去中心化交易協議BXH項目遭受攻擊,被盜約1.3億美金。經慢霧安全團隊分析,黑客于27日13時(UTC)部署了攻擊合約0x8877,接著在29日08時(UTC)BXH項目管理錢包地址0x5614通過grantRole賦予攻擊合約0x8877管理權限。30日03時(UTC)攻擊者通過攻擊合約0x8877的權限從BXH策略池資金庫中將其管理的資產轉出。30日04時(UTC)0x5614暫停了資金庫。因此BXH本次被盜是由于其管理權限被惡意的修改,導致攻擊者利用此權限轉移了項目資產。[2021/10/30 6:22:02]

慢霧:警惕ETH新型假充值,已發現在野ETH假充值攻擊:經慢霧安全團隊監測,已發現存在ETH假充值對交易所攻擊的在野利用,慢霧安全團隊決定公開修復方案,請交易所或錢包及時排查ETH入賬邏輯,必要時聯系慢霧安全團隊進行檢測,防止資金丟失。建議如沒有把握成功修復可先臨時暫停來自合約地址的充值請求。再進行如下修復操作:1、針對合約ETH充值時,需要判斷內聯交易中是否有revert的交易,如果存在revert的交易,則拒絕入賬。2、采用人工入賬的方式處理合約入賬,確認充值地址到賬后才進行人工入賬。同時需要注意,類以太坊的公鏈幣種也可能存在類似的風險。[2020/5/23]

聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。

慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[2019/3/12]

Tags:ALBTETHLBTEOSALBT幣YEARN ETHEREUM YIELDALBT價格NEOS幣

Ethereum
熱點追蹤:人工智能(Ai板塊)能否成為幣圈下一個趨勢!_FEX

不久前,加密空間還是一個小眾話題,只有一小群愛好者關注。但近年來,情況發生了巨大變化。如今,比特幣和其他基于加密的項目受到全球機構投資者、公司甚至政府的關注.

1900/1/1 0:00:00
XT.COM關於FLM,TOMO,BEL,CTK,SKL永續合約品種上線公告_XT.com

尊敬的XT.COM用戶:XT.COM將於2023年01月29日08:00上線FLM/USDT,TOMO/USDT,BEL/USDT,CTK/USDT和SKL/USDTU本位永續合約.

1900/1/1 0:00:00
美國司法部機構 U.S. Trustee 代表任命成立 Genesis 破產案中代表無擔保債權人的七人委員會_GENES

ForesightNews消息,據TheBlock報道,在GenesisGlobal破產案中,美國司法部機構U.S.Trustee代表WilliamHarrington任命成立一個代表無擔保債權.

1900/1/1 0:00:00
孫宇晨:波場TRON將為AI系統ChatGPT提供去中心化支付框架_TRO

2?月?4?日,格林納達常駐世界貿易組織代表、特命全權大使、波場?TRON?創始人孫宇晨先生閣下在社交媒體表示:波場?TRON?將為?AI?系統?ChatGPT?提供去中心化支付框架.

1900/1/1 0:00:00
XT.COM關於iGOLD內容創作挑戰賽活動結束的公告_XT.com

尊敬的XT.COM用戶:XT.COM交易所於2023年01月10日07:00-2023年01月24日07:00舉辦的「iGOLD內容創作挑戰賽」已圓滿結束.

1900/1/1 0:00:00
CZ淺談香港穩定幣監管政策亮點_NAN

原文作者:CZ 原文編譯:MarsBit1、來自監管部門的進一步積極消息,我們非常自豪地看到#Binance的建議反映在他們現在公布的穩定幣咨詢結果中.

1900/1/1 0:00:00
ads