比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧:Punk Protocol被攻擊因其CompoundModel合約Initialize函數未做重復初始化檢查_ORG

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,去中心化年金協議PunkProtocol在公平啟動的過程中遭遇攻擊,慢霧安全團隊以簡訊形式將攻擊原理分享如下:

1.攻擊者調用CompoundModel合約的Initialize函數進行重復初始化操作,將合約Forge角色設置為攻擊者指定的地址。

慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]

2.隨后攻擊者為了最大程度的將合約中資金取出,其調用了invest函數將合約中的資金抵押至Compound中,以取得抵押憑證cToken。

慢霧:Ribbon Finance遭遇DNS攻擊,某用戶損失16.5 WBTC:6月24日消息,Ribbon Finance 發推表示遭遇 DNS 攻擊,慢霧MistTrack通過鏈上分析發現攻擊者與今天早前的Convex Finance 攻擊者是同一個,地址 0xb73261481064f717a63e6f295d917c28385af9aa 是攻擊者共用的用來調用惡意合約的錢包地址。同時分析發現,Ribbon Finance某用戶在攻擊中損失了 16.5 WBTC,具體交易為:https://etherscan.io/tx/0xd09057f1fdb3fa97d0ed7e8ebd8fd31dd9a0b5b61a29a22b46985d6217510850。[2022/6/24 1:29:35]

3.最后攻擊者直接調用withdrawToForge函數將合約中的cToken轉回Compound獲取到對應的底層資產并最終將其轉給Forge角色。

慢霧:Badger DAO黑客已通過renBTC將約1125 BTC跨鏈轉移到10 個BTC地址:12月2日消息,Badger DAO遭遇黑客攻擊,用戶資產在未經授權的情況下被轉移。據慢霧MistTrack分析,截止目前黑客已將獲利的加密貨幣換成 renBTC,并通過renBTC 將約 1125 BTC 跨鏈轉移到 10 個 BTC 地址。慢霧 MistTrack 將持續監控被盜資金的轉移。[2021/12/2 12:46:11]

4.withdrawToForge函數被限制只有Forge角色可以調用,但Forge角色已被重復初始化為攻擊者指定的地址,因此最終合約管理的資產都被轉移至攻擊者指定的地址。

總結:本次攻擊的根本原因在于其CompoundModel的Initialize函數未做重復初始化檢查,導致攻擊者直接調用此函數進行重復初始化替換Forge角色,最終造成合約管理的資產被盜。

Tags:BTCFANFORORGBTC中國官網下載Football Fantasy ProFORM價格mathwallet.org

加密貨幣
加密交易平臺Bitpanda以41億美元估值完成2.63億美元C輪融資,Valar Ventures領投_PAN

據Sifted8月17日消息,加密交易平臺Bitpanda以41億美元估值完成2.63億美元C輪融資,PeterThiel的ValarVentures領投.

1900/1/1 0:00:00
Arbitrum攜1.2億美元融資上線,Rollup時代能否順利來臨?_BIT

作者:Azuma 萬眾矚目的Arbitrum終于來了。北京時間9月1日凌晨6:00左右,Arbitrum官方正式宣布上線主網測試版本ArbitrumOne.

1900/1/1 0:00:00
對傳統衍生品的重構:如何理解Paradigm的乘方永續合約?_區塊鏈

原標題:《如何理解Paradigm的乘方永續合約?》頂級投資機構Paradigm在上周發布了一篇介紹新型金融衍生品「乘方永續合約」的論文.

1900/1/1 0:00:00
Chair.finance官方提醒用戶警惕假冒社群及網址_AIN

巴比特訊,8月24日,Chair官方注意到,近期有社群假冒Chair.finance項目方建立虛假社群及官網,企圖誘騙用戶購買.

1900/1/1 0:00:00
Poly Network:首要目標是完全恢復用戶資產_OLY

巴比特訊,8月12日晚間,PolyNetwork發推稱,“不可否認,我們正在經歷一段艱難的時期,但我們還是要提醒所有PolyNetwork的用戶和項目,我們現在的首要目標是完全恢復用戶資產.

1900/1/1 0:00:00
分布式認知工業互聯網的有哪些“玩法”?_區塊鏈

分布式認知工業互聯網在促進工業制造業的數字化轉型方面,能夠幫助工業企業實現產品的價值全生命周期管理,并在保障各組織機構數據隱私安全的前提下,促進全生產業鏈的資源共享和生產協作.

1900/1/1 0:00:00
ads