該攻擊不會導致交易所任何資金損失,但是會鎖定了交易所XMR流動性。
原文標題:《門羅幣(XMR)鎖定轉賬攻擊細節分析》作者:team
近日據慢霧區情報顯示,針對門羅幣(XMR)轉賬鎖定攻擊在多個交易所出現,慢霧安全團隊在收到情報第一時間進行分析跟進,本著負責任披露的原則我們第一時間在慢霧區進行了預警并為我們所服務的客戶進行了及時的情報同步以及協助檢測和修復。如有其他需要提供驗證和檢測服務歡迎聯系慢霧安全團隊。
攻擊步驟
0x01:通過monero-wallet-cli輸入密碼登錄錢包
0x02:通過命令發送鎖定交易
慢霧:Platypus再次遭遇攻擊,套利者獲取約5萬美元收益:7月12日消息,SlowMist發推稱,穩定幣項目Platypus似乎再次收到攻擊。由于在通過CoverageRatio進行代幣交換時沒有考慮兩個池之間的價格差異,導致用戶可以通過存入USDC然后提取更多USDT來套利,套利者通過這種方式套利了大約50,000美元USDC。[2023/7/12 10:50:27]
0x03:轉賬完成,交易所未進行鎖定交易(locked_transfer)檢測,接收到被設置鎖定區塊高度才能解鎖的幣(可以理解為鎖定了指定時間)。
0x04:惡意用戶立即提幣走人,留下交易所一臉懵逼。
慢霧:BXH 第一次被盜資金再次轉移,BTC 網絡余額超 2700 BTC:金色財經報道,10月8日凌晨(UTC+8),慢霧監控到 BXH 第一次被盜資金再次出現異動,經慢霧 MistTrack 分析,異動詳情如下:
黑客地址 0x48c9...7d79 將部分資金(213.77 BTCB,5 BNB 和 1 ETH)轉移至新地址 0xc01f...2aef,接著將資金兌換為 renBTC 跨鏈到 BTC 網絡,跨鏈后地址為 1JwQ...u9oU。1JwQ...u9oU 在此次轉移中接收到的總資金為 204.12 BTC。截止目前,BXH 第一次被盜事件在 BTC 網絡共有 4 個黑客地址,總計余額為 2701.3 BTC,暫未進一步轉移。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/10/8 12:49:28]
造成影響
慢霧:PREMINT攻擊者共竊取約300枚NFT,總計獲利約280枚ETH:7月18日消息,慢霧監測數據顯示,攻擊PREMINT的兩個黑客地址一共竊取了大約300枚NFT,賣出后總計獲利約280枚ETH。此前報道,黑客在PREMINT網站植入惡意JS文件實施釣魚攻擊,從而盜取用戶的NFT等資產。[2022/7/18 2:19:58]
首先該攻擊不會導致交易所任何資金損失,但是會鎖定了交易所XMR流動性。
極端情況舉例:如果交易所收到的都是需要鎖定一年甚至更多年的門羅幣則會導致一年內用戶來提幣的時候無幣可以提(只能去購買額外的幣來給用戶提取)。
關于locked_transfer命令
monero-wallet-cli關于locked_transfer命令解釋如下:
locked_transfer](|)
轉賬命令:locked_transferFromAddressToAddress0.010120000
FromAddress:發送地址(一般為攻擊者錢包地址)ToAddress:接收地址(一般為交易所錢包地址)0.0101:為轉賬金額20000:為鎖定區塊數
如何防護
一般交易所會通過get_transfersRPC接口來解析XMR交易檢測充值是否到賬,在進行解析的時候只需要對unlock_time字段進行判斷是否大于0則可以進行有效檢測。
注:unlock_time為int類型,如果大于0則意味著該交易有鎖定區塊,為惡意交易可以不予確認到賬。為了避免充值不予到賬損害「用戶」利益可以進行另外一種處理:判斷鎖定區塊是否到達,如果未到達則不予入賬。
所有受影響RPC接口
get_transferget_bulk_paymentsshow_transferget_payments
同理:在其他地方使用了如上四個接口的地方也需要對unlock_time字段進行判斷是否大于0,大于0則不予充值到賬。
該問題之前在HackerOne也有被白帽子提過漏洞賞金,其中門羅官方回復:
文章鏈接:https://hackerone.com/reports/417515
附:官方文檔摘錄
來源鏈接:mp.weixin.qq.com
本文來源于非小號媒體平臺:
Chinanews
現已在非小號資訊平臺發布1篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/4090323.html
門羅幣XMR
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
詳解DeFi借貸項目資產安全性:以MakerDAO、Compound與Dharma為例
下一篇:
幣安與黑客談判記錄首次披露,梳理幣安KYC泄露事件始末
Tags:TRARANTRANSLOCUltraman TigaGRANX價格TransferChainBlocksquare
親愛的用戶, 近期有用戶向我們反饋ONT礦池產品的收益問題,經核實,由于相關數據未及時更新,我們此前確實漏發了部分用戶的ONG.
1900/1/1 0:00:00保險業巨頭安聯正在開發一個“基于代幣”的生態系統,以利用區塊鏈進行全球保險支付。據Forbes報道,過去兩年眾多主流企業紛紛進入區塊鏈領域,以尋求通過該技術增強當前的運營能力.
1900/1/1 0:00:00近期,央行有關負責人公開發布了中國央行數字貨幣即將推出的消息,該數字貨幣官方使用DC/EP的概念,即表示在已成熟的電子支付手段下的加密數字法定貨幣.
1900/1/1 0:00:001項目起源 ChainX項目的愿景是打破不同數字貨幣資產之間的壁壘,成為數字貨幣資產的跨鏈樞紐.
1900/1/1 0:00:00剛剛,火幣全球站官方公告,8月15日20點,火幣Prime五期項目EMOGINetwork將正式啟動上線交易.
1900/1/1 0:00:00親愛的KuCoin用戶:KuCoin現已上線項目Enecuum(ENQ)并支持交易對:ENQ/BTC和ENQ/USDT.
1900/1/1 0:00:00