比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > Pol幣 > Info

慢霧:Grim Finance攻擊者利用傳入惡意代幣地址對depositFor進行重入攻擊_ITF

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,Fantom鏈上GrimFinance項目遭遇閃電貸攻擊,損失超3000萬美元,慢霧團隊對事件進行分析如下:

1.攻擊者通過閃電貸借出WFTM與BTC代幣,并在SpiritSwap中添加流動性獲得SPIRIT-LP流動性憑證。

2.隨后攻擊者通過GrimFinance的GrimBoostVault合約中的depositFor函數進行流動性抵押操作,而depositFor允許用戶指定轉入的token并通過safeTransferFrom將用戶指定的代幣轉入GrimBoostVault中,depositFor會根據用戶轉賬前后本合約與策略池預期接收代幣(預期接收want代幣,本次攻擊中應為SPIRIT-LP)的差值為用戶鑄造抵押憑證。

慢霧:遠程命令執行漏洞CVE-2023-37582在互聯網上公開,已出現攻擊案例:金色財經報道,據慢霧消息,7.12日Apache RocketMQ發布嚴重安全提醒,披露遠程命令執行漏洞(CVE-2023-37582)目前PoC在互聯網上公開,已出現攻擊案例。Apache RocketMQ是一款開源的分布式消息和流處理平臺,提供高效、可靠、可擴展的低延遲消息和流數據處理能力,廣泛用于異步通信、應用解耦、系統集等場景。加密貨幣行業有大量平臺采用此產品用來處理消息服務,注意風險。漏洞描述:當RocketMQ的NameServer組件暴露在外網時,并且缺乏有效的身份認證機制時,攻擊者可以利用更新配置功能,以RocketMQ運行的系統用戶身份執行命令。[2023/7/14 10:54:22]

3.但由于depositFor函數并未檢查用戶指定轉入的token的合法性,攻擊者在調用depositFor函數時傳入了由攻擊者惡意創建的代幣合約地址。當GrimBoostVault通過safeTransferFrom函數調用惡意合約的transferFrom函數時,惡意合約再次重入調用了depositFor函數。

慢霧:PREMINT攻擊者共竊取約300枚NFT,總計獲利約280枚ETH:7月18日消息,慢霧監測數據顯示,攻擊PREMINT的兩個黑客地址一共竊取了大約300枚NFT,賣出后總計獲利約280枚ETH。此前報道,黑客在PREMINT網站植入惡意JS文件實施釣魚攻擊,從而盜取用戶的NFT等資產。[2022/7/18 2:19:58]

攻擊者進行了多次重入并在最后一次轉入真正的SPIRIT-LP流動性憑證進行抵押,此操作確保了在重入前后GrimBoostVault預期接收代幣的差值存在。隨后depositFor函數根據此差值計算并為攻擊者鑄造對應的抵押憑證。

慢霧:有用戶遭釣魚攻擊,在OpenSea上架的NFT以極低匹配價格售出:據慢霧消息,有用戶在 OpenSea 掛單售賣的 NFT 被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售 NFT 為受害用戶在 OpenSea 上架的待出售 NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在 OpenSea 中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的 NFT 以非預期的價格售出。[2021/12/11 7:31:47]

4.由于攻擊者對GrimBoostVault合約重入了多次,因此GrimBoostVault合約為攻擊者鑄造了遠多于預期的抵押憑證。攻擊者使用此憑證在GrimBoostVault合約中取出了遠多于之前抵押的SPIRIT-LP流動性憑證。隨后攻擊者使用此SPIRIT-LP流動性憑證移除流動性獲得WFTM與BTC代幣并歸還閃電貸完成獲利。

此次攻擊是由于GrimBoostVault合約的depositFor函數未對用戶傳入的token的合法性進行檢查且無防重入鎖,導致惡意用戶可以傳入惡意代幣地址對depositFor進行重入獲得遠多于預期的抵押憑證。慢霧團隊建議:對于用戶傳入的參數應檢查其是否符合預期,對于函數中的外部調用應控制好外部調用帶來的重入攻擊等風險。(來源鏈接)

Tags:GRIMRIMGRIITFGRIMEX幣SkrimplesGrill.Farmfitfi幣最新消息及前景

Pol幣
Pocket network:Web3基礎設施層的革命者_POC

來源:MintVentures 作者:許瀟鵬 一、研報要點 1.核心投資邏輯 PocketNetwork處于一個確定性很強的高速增長賽道——區塊鏈數據基礎設施,將會長期受益于Web3浪潮的演進.

1900/1/1 0:00:00
X-Metaverse Tesseract 創世NFT即將上線幣安NFT平臺_AVE

鏈捕手消息,X-Metaverse與幣安NFT聯動推出第5輪創世NFT預售,Tesseract創世NFT將于1月21日上線幣安NFT平臺.

1900/1/1 0:00:00
韓國監管機構公布虛擬資產提供商審查結果,Upbit、火幣韓國等29家通過審查_虛擬資產

鏈捕手消息,韓國金融服務委員會旗下金融情報部門12月23日公布42家虛擬資產提供商申報審查結果,共4家韓元/加密貨幣交易所、20家幣/幣交易所以及5家加密資產托管機構通過審查.

1900/1/1 0:00:00
韓國政府要求蘋果和谷歌應用商店下架P2E游戲_BIT

鏈捕手消息,韓國政府開始阻止P2E游戲的發行,并要求將現有的P2E游戲從GooglePlay和蘋果AppStore中刪除.

1900/1/1 0:00:00
讀懂去中心化音樂流媒體 Audius:瓦解中間人的破與立_Audius

原標題:《去中心化音樂流媒體Audius:砍掉中間商的試驗》 作者:echo_z Web3的潛力令人興奮,如果傳統互聯網應用都在Web3進行重塑,將會是一波巨大的浪潮.

1900/1/1 0:00:00
主網正式上線,讀懂去中心化信息推送協議 EPNS 的特點與運作機制_OIN

作者:念青、董一鳴,鏈捕手2008年,蘋果公司宣布正式推出世界上首個信息推送通知服務APN。那時,互聯網、手機應用和社交平臺都剛剛起步,用戶必須回到網頁和應用檢查服務是否更新.

1900/1/1 0:00:00
ads