比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 屎幣 > Info

慢霧:Orion Protocol 被攻擊是因合約兌換功能的函數沒有做重入保護所致_WITH

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2023年2月3日,OrionProtocol項目在以太坊和BNBChain鏈上的合約遭到攻擊,攻擊者獲利約302.7萬美元。慢霧安全團隊以簡訊的形式分享如下:1.攻擊者首先調用ExchangeWithAtomic合約的depositAsset函數進行存款,存入0.5個USDC代幣為下面的攻擊作準備;2.攻擊者閃電貸出284.47萬枚USDT代幣,接著調用ExchangeWithAtomic合約的doSwapThroughOrionPool函數兌換代幣,兌換路徑是;3.因為兌換出來的結果是通過兌換后ExchangeWithAtomic合約里的USDT代幣余額減去兌換前該合約里的USDT代幣余額,但問題就在將USDC兌換為ATK后,會調用ATK代幣的轉賬函數,該函數由攻擊惡意構造會通過攻擊合約調用ExchangeWithAtomic合約的depositAsset函數來將閃電貸獲得的284.4萬USDT代幣存入ExchangeWithAtomic合約中。此時攻擊合約在ExchangeWithAtomic合約里的存款被成功記賬為284.47萬枚并且ExchangeWithAtomic合約里的USDT代幣余額為568.9萬枚,使得攻擊者兌換出的USDT代幣的數量被計算為兌換后的568.9萬減去兌換前的284.47萬等于284.47萬;4.之后兌換后的USDT代幣最后會通過調用庫函數creditUserAssets來更新攻擊合約在ExchangeWithAtomic合約里的使用的賬本,導致攻擊合約最終在ExchangeWithAtomic合約里USDT代幣的存款記賬為568.9萬枚;5.最后攻擊者調用ExchangeWithAtomic合約里的withdraw函數將USDT提取出來,歸還閃電貸后將剩余的283.6萬枚USDT代幣換成WETH獲利。攻擊者利用一樣的手法在BNBChain上的也發起了攻擊,獲利19.1萬美元;此次攻擊的根本原因在于合約兌換功能的函數沒有做重入保護,并且兌換后再次更新賬本存款的數值是根據兌換前后合約里的代幣余額差值來計算的,導致攻擊者利用假代幣重入了存款函數獲得超過預期的代幣。

慢霧:針對macOS系統惡意軟件RustBucket竊取系統信息:金色財經報道,SlowMist發布安全警報,針對macOS 運行系統的 Rust 和 Objective-C 編寫的惡意軟件RustBucket,感染鏈由一個 macOS 安裝程序組成,該安裝程序安裝了一個帶后門但功能正常的 PDF 閱讀器。然后偽造的 PDF 閱讀器需要打開一個特定的 PDF 文件,該文件作為觸發惡意活動的密鑰。[2023/5/23 15:20:27]

慢霧:共享Apple ID導致資產被盜核心問題是應用沒有和設備碼綁定:5月19日消息,慢霧首席信息安全官23pds發推表示,針對共享Apple ID導致資產被盜現象,核心問題是應用沒有和設備碼綁定,目前99%的錢包、交易App等都都存在此類問題,沒有綁定就導致數據被拖走或被惡意同步到其他設備導致被運行,攻擊者在配合其他手法如社工、爆破等獲取的密碼,導致資產被盜。23pds提醒用戶不要使用共享Apple ID等,同時小心相冊截圖被上傳出現資產損失。[2023/5/19 15:13:08]

慢霧:Gate官方Twitter賬戶被盜用,謹慎互動:10月22日消息,安全團隊慢霧發文稱:加密平臺Gate官方Twitter賬戶被盜用,謹慎互動。半小時前,攻擊者利用該賬戶發文,誘導用戶進入虛假網站連接錢包。此外,慢霧科技創始人余弦在社交媒體上發文表示:注意下,Gate官方推特應該是被黑了,發送了釣魚信息,這個網址 g?te[.]com 是假的(之前談過的 Punycode 字符有關的釣魚域名),如果你去Claim會出現eth_sign這種簽名釣魚,可能導致ETH等相關資產被盜。[2022/10/22 16:35:14]

Tags:WITCHAUSDWITHWITCH價格vabonchainEarnBUSDProject WITH

屎幣
Messari分析師:2022年時尚NFT領域的交易量接近13億美元_MES

金色財經報道,Messari研究分析師AllyZach在社交媒體上稱,主要品牌,包括奢侈品和零售時尚品牌,正在涉足Web3,主要是通過NFT.

1900/1/1 0:00:00
狗狗幣投資者與 Shiba 持有者;誰做得更好?_狗狗幣

狗狗幣投資者,伊隆控制未來貨幣之旅的朝圣者,現在正在嘲笑SHIB持有者。現在,不管好笑與否,兩個競爭對手模因幣之一現在為投資者做得更好.

1900/1/1 0:00:00
XT.COM關於開啟REI定期理財活動的公告_HTT

尊敬的XT.COM用戶:XT.COM將於2023年02月03日09:00開啟REI定期理財活動.

1900/1/1 0:00:00
BitMart首發上線MONSTER LEGENDS (MONSTER)_ART

親愛的BitMart用戶:BitMart將于2023年2月8日首發上線代幣MONSTERLEGENDS(MONSTER)。屆時將開通MONSTER/USDT交易對.

1900/1/1 0:00:00
BitMart首發上線LUXWORLD TOKEN (LUX)_BIT

親愛的BitMart用戶:BitMart將于2023年2月9日首發上線代幣LUXWORLDTOKEN(LUX)。屆時將開通LUX/USDT交易對.

1900/1/1 0:00:00
APT]以一聲巨響開始 2023年,Sol持有者應該擔心嗎_SOL

Aptos的交易速度優勢可以鞏固自己作為“Solana殺手”的地位。公眾號:幣圈一級市場阿生APT在上個月飆升了400%以上.

1900/1/1 0:00:00
ads