據慢霧區消息,去中心化年金協議PunkProtocol在公平啟動的過程中遭遇攻擊,慢霧安全團隊以簡訊形式將攻擊原理分享如下:
1.攻擊者調用CompoundModel合約的Initialize函數進行重復初始化操作,將合約Forge角色設置為攻擊者指定的地址。
慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]
2.隨后攻擊者為了最大程度的將合約中資金取出,其調用了invest函數將合約中的資金抵押至Compound中,以取得抵押憑證cToken。
慢霧:Ribbon Finance遭遇DNS攻擊,某用戶損失16.5 WBTC:6月24日消息,Ribbon Finance 發推表示遭遇 DNS 攻擊,慢霧MistTrack通過鏈上分析發現攻擊者與今天早前的Convex Finance 攻擊者是同一個,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻擊者共用的用來調用惡意合約的錢包地址。同時分析發現,Ribbon Finance某用戶在攻擊中損失了 16.5 WBTC,具體交易為:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]
3.最后攻擊者直接調用withdrawToForge函數將合約中的cToken轉回Compound獲取到對應的底層資產并最終將其轉給Forge角色。
慢霧:Badger DAO黑客已通過renBTC將約1125 BTC跨鏈轉移到10 個BTC地址:12月2日消息,Badger DAO遭遇黑客攻擊,用戶資產在未經授權的情況下被轉移。據慢霧MistTrack分析,截止目前黑客已將獲利的加密貨幣換成 renBTC,并通過renBTC 將約 1125 BTC 跨鏈轉移到 10 個 BTC 地址。慢霧 MistTrack 將持續監控被盜資金的轉移。[2021/12/2 12:46:11]
4.withdrawToForge函數被限制只有Forge角色可以調用,但Forge角色已被重復初始化為攻擊者指定的地址,因此最終合約管理的資產都被轉移至攻擊者指定的地址。
總結:本次攻擊的根本原因在于其CompoundModel的Initialize函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換Forge角色,最終造成合約管理的資產被盜。
Tags:BTCFANFORORGBTC中國官網下載Football Fantasy ProFORM價格mathwallet.org
據Sifted8月17日消息,加密交易平臺Bitpanda以41億美元估值完成2.63億美元C輪融資,PeterThiel的ValarVentures領投.
1900/1/1 0:00:00作者:Azuma 萬眾矚目的Arbitrum終于來了。北京時間9月1日凌晨6:00左右,Arbitrum官方正式宣布上線主網測試版本ArbitrumOne.
1900/1/1 0:00:00原標題:《如何理解Paradigm的乘方永續合約?》頂級投資機構Paradigm在上周發布了一篇介紹新型金融衍生品「乘方永續合約」的論文.
1900/1/1 0:00:00巴比特訊,8月24日,Chair官方注意到,近期有社群假冒Chair.finance項目方建立虛假社群及官網,企圖誘騙用戶購買.
1900/1/1 0:00:00巴比特訊,8月12日晚間,PolyNetwork發推稱,“不可否認,我們正在經歷一段艱難的時期,但我們還是要提醒所有PolyNetwork的用戶和項目,我們現在的首要目標是完全恢復用戶資產.
1900/1/1 0:00:00分布式認知工業互聯網在促進工業制造業的數字化轉型方面,能夠幫助工業企業實現產品的價值全生命周期管理,并在保障各組織機構數據隱私安全的前提下,促進全生產業鏈的資源共享和生產協作.
1900/1/1 0:00:00