比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > PEPE > Info

慢霧:近期 Solana 授權釣魚頻發,提醒用戶勿掉以輕心_NIM

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧區情報,Solana近期出現多起授權釣魚事件,攻擊者批量給用戶空投NFT,用戶通過空投NFT描述內容里的鏈接進入目標網站,授權批準后該錢包里的所有SOL都會被轉走。該惡意合約的功能最終就是發起“SOLTransfer”,將用戶的SOL幾乎全部轉走。從鏈上信息來看,該釣魚行為已經持續了幾天,中招者在不斷增加。

慢霧:NimbusPlatform遭遇閃電貸攻擊,損失278枚BNB:據慢霧安全團隊情報,2022 年 12 月 14 日, BSC 鏈上的NimbusPlatform項目遭到攻擊,攻擊者獲利約278枚BNB。慢霧安全團隊以簡訊的形式分享如下:

1. 攻擊者首先在 8 天前執行了一筆交易(0x7d2d8d),把 20 枚 BNB 換成 NBU_WBNB 再換成 GNIMB 代幣,然后把 GNIMB 代幣轉入 Staking 合約作質押,為攻擊作準備;

2. 在 8 天后正式發起攻擊交易(0x42f56d3),首先通過閃電貸借出 75477 枚 BNB 并換成 NBU_WBNB,然后再用這些 NBU_WBNB 代幣將池子里的絕大部分 NIMB 代幣兌換出;

3. 接著調用 Staking 合約的 getReward 函數進行獎勵的提取,獎勵的計算是和 rate 的值正相關的,而 rate 的值則取決于池子中 NIMB 代幣和 GNIMB 代幣的價格,由于 NIMB 代幣的價格是根據上一步閃電貸中被操控的池子中的代幣數量來計算的,導致其由于閃電貸兌換出大量的代幣而變高,最后計算的獎勵也會更多;

4. 攻擊者最后將最后獲得的 GNIMB 代幣和擁有的 NIMB 代幣換成 NBU_WBNB 代幣后再換成 BNB,歸還閃電貸獲利;

此次攻擊的主要原因在于計算獎勵的時候僅取決于池子中的代幣數量導致被閃電貸操控,從而獲取比預期更多的獎勵。慢霧安全團隊建議在進行代幣獎計算時應確保價格來源的安全性。[2022/12/14 21:44:29]

慢霧提醒稱,惡意合約在用戶批準(Approve)后,可以轉走用戶的原生資產(這里是SOL),這點在以太坊上是不可能的,以太坊的授權釣魚釣不走以太坊的原生資產(ETH),但可以釣走其上的Token。于是這里就存在“常識違背”現象,導致用戶容易掉以輕心。

動態 | 慢霧:10 月發生多起針對交易所的提幣地址劫持替換攻擊:據慢霧區塊鏈威脅情報(BTI)系統監測及慢霧 AML 數據顯示,過去的 10 月里發生了多起針對數字貨幣交易所的提幣地址劫持替換攻擊,手法包括但不限于:第三方 JS 惡意代碼植入、第三方 NPM 模塊污染、Docker 容器污染。慢霧安全團隊建議數字貨幣交易所加強風控措施,例如:1. 密切注意第三方 JS 鏈接風險;2. 提幣地址應為白名單地址,添加時設置雙因素校驗,用戶提幣時從白名單地址中選擇,后臺嚴格做好校驗。此外,也要多加注意內部后臺的權限控制,防止內部作案。[2019/11/1]

同時,Solana最知名的錢包Phantom在“所見即所簽”安全機制上存在缺陷(其他錢包沒測試),沒有給用戶完備的風險提醒。這非常容易造成安全盲區,導致用戶丟幣。

聲音 | 慢霧:警惕“假充值”攻擊:慢霧分析預警,如果數字貨幣交易所、錢包等平臺在進行“EOS 充值交易確認是否成功”的判斷存在缺陷,可能導致嚴重的“假充值”。攻擊者可以在未損失任何 EOS 的前提下成功向這些平臺充值 EOS,而且這些 EOS 可以進行正常交易。

慢霧安全團隊已經確認真實攻擊發生,但需要注意的是:EOS 這次假充值攻擊和之前慢霧安全團隊披露過的 USDT 假充值、以太坊代幣假充值類似,更多責任應該屬于平臺方。由于這是一種新型攻擊手法,且攻擊已經在發生,相關平臺方如果對自己的充值校驗沒有十足把握,應盡快暫停 EOS 充提,并對賬自查。[2019/3/12]

Tags:NIMBNIMBNBSOLnimb幣前景UNIMtogetherbnb游戲攻略sol幣為什么大幅下跌

PEPE
詳解Secret Network:什么是可編程的隱私公鏈?_RET

撰文:0x76/律動BlockBeats在區塊鏈行業中,隱私一直是一個十分混亂的概念。因此在真正開始介紹今天的隱私項目SecretNetwork之前,有必要先對隱私相關概念重新進行一下梳理.

1900/1/1 0:00:00
全方位讀懂幣安Launchpad最新項目?STEPN_TEP

來源:律動研究院 隨著PlaytoEarn的流行,越來越多的XtoEarn將逐漸成為趨勢,未來人們的收入也將包含我們生活中做過的一系列事,包括玩游戲、學習、運動等.

1900/1/1 0:00:00
Paradigm:Web3精英該如何理解薪資結構中代幣的價值?_PAR

作者:DanMcCarthy,Paradigm 編譯:Amber 現如今,人才涌向專注Web3領域企業的趨勢已經顯而易見.

1900/1/1 0:00:00
穩定幣支付基礎設施提供商Kado完成540萬美元種子輪融資,Hashed領投_CHA

鏈捕手消息,據Blockworks報道,穩定幣支付基礎設施提供商Kado完成540萬美元種子輪融資,Hashed領投.

1900/1/1 0:00:00
FTX成立未來基金,預計今年將提供1-10億美元的投資與贈款_FTX

鏈捕手消息,FTX宣布成立為雄心勃勃的項目提供贈款和投資的慈善基金FTX未來基金,以改善人類的長期前景,并計劃在今年至少投入1億美元,至多部署10億美元,取決于發現了多少出色的機會.

1900/1/1 0:00:00
Messari:詳解Goldfinch運作機制、經濟模型與風險_INC

原作者:KunalGoel原標題:《GoldfinchFinance-Let''sGetReal》編譯:Beam.

1900/1/1 0:00:00
ads