比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads

慢霧:Orion Protocol 被攻擊是因合約兌換功能的函數沒有做重入保護所致_WITH

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2023年2月3日,OrionProtocol項目在以太坊和BNBChain鏈上的合約遭到攻擊,攻擊者獲利約302.7萬美元。慢霧安全團隊以簡訊的形式分享如下:1.攻擊者首先調用ExchangeWithAtomic合約的depositAsset函數進行存款,存入0.5個USDC代幣為下面的攻擊作準備;2.攻擊者閃電貸出284.47萬枚USDT代幣,接著調用ExchangeWithAtomic合約的doSwapThroughOrionPool函數兌換代幣,兌換路徑是;3.因為兌換出來的結果是通過兌換后ExchangeWithAtomic合約里的USDT代幣余額減去兌換前該合約里的USDT代幣余額,但問題就在將USDC兌換為ATK后,會調用ATK代幣的轉賬函數,該函數由攻擊惡意構造會通過攻擊合約調用ExchangeWithAtomic合約的depositAsset函數來將閃電貸獲得的284.4萬USDT代幣存入ExchangeWithAtomic合約中。此時攻擊合約在ExchangeWithAtomic合約里的存款被成功記賬為284.47萬枚并且ExchangeWithAtomic合約里的USDT代幣余額為568.9萬枚,使得攻擊者兌換出的USDT代幣的數量被計算為兌換后的568.9萬減去兌換前的284.47萬等于284.47萬;4.之后兌換后的USDT代幣最后會通過調用庫函數creditUserAssets來更新攻擊合約在ExchangeWithAtomic合約里的使用的賬本,導致攻擊合約最終在ExchangeWithAtomic合約里USDT代幣的存款記賬為568.9萬枚;5.最后攻擊者調用ExchangeWithAtomic合約里的withdraw函數將USDT提取出來,歸還閃電貸后將剩余的283.6萬枚USDT代幣換成WETH獲利。攻擊者利用一樣的手法在BNBChain上的也發起了攻擊,獲利19.1萬美元;此次攻擊的根本原因在于合約兌換功能的函數沒有做重入保護,并且兌換后再次更新賬本存款的數值是根據兌換前后合約里的代幣余額差值來計算的,導致攻擊者利用假代幣重入了存款函數獲得超過預期的代幣。

慢霧:針對傳言火幣信息泄漏事件不涉及用戶賬戶與資金安全 請保持客觀冷靜對待:據官方消息,慢霧注意到近日有白帽子公開了此前一個火幣已經處理完畢的過往漏洞信息。經慢霧與火幣官方確認,火幣本著負責任披露信息的策略,對本次事件做以下說明:本次事件是小范圍內(4000人)的用戶聯絡信息泄露,信息種類不涉及敏感信息,不涉及用戶賬戶與資金安全。事件發生于2021年6月22日日本站測試環境S3桶相關人員不規范操作導致,相關用戶信息于2022年10月8日已經完全隔離,日本站與火幣全球站無關。本次事件由白帽團隊發現后,火幣安全團隊2023年6月21日(10天前)已第一時間進行處理,立即關閉相關文件訪問權限,當前漏洞已修復,所有相關用戶信息已經刪除。感謝白帽團隊對于火幣安全做出的貢獻。最后提醒請大家冷靜對待,切勿傳謠。[2023/7/1 22:12:01]

慢霧:疑似Gemini相關地址在過去5小時內共轉出逾20萬枚ETH:金色財經消息,慢霧監測顯示,疑似加密交易所Gemini相關地址(0xea3ec2a08fee18ff4798c2d4725ded433d94151d)已在過去5小時內歸集并轉出逾20萬枚ETH(超3億美元)。[2022/7/19 2:22:08]

動態 | 慢霧:巨鯨被盜2.6億元資產,或因Blockchain.info安全體系存在缺陷:針對加密巨鯨賬戶(zhoujianfu)被盜價值2.6億元的BTC和BCH,慢霧安全團隊目前得到的推測如下:該大戶私鑰自己可以控制,他在Reddit上發了BTC簽名,已驗證是對的,且猜測是使用了一款很知名的去中心化錢包服務,而且這種去中心化錢包居然還需要SIM卡認證,也就是說有用戶系統,可以開啟基于SIM卡的短信雙因素認證,猜測可能是Blockchain.info,因為它吻合這些特征,且歷史上慢霧安全團隊就收到幾起Blockchain.info用戶被盜幣的威脅情報,Blockchain.info的安全體系做得并不足夠好。目前慢霧正在積極跟進更多細節,包括與該大戶直接聯系以及盡力提供可能需求的幫助。[2020/2/22]

Tags:CHAUSDWITWITHVISA Application Chaincusd幣是什么幣Witch TokenWITH價格

抹茶交易所
XT.COM關於RUNE,KNC,OP,ENS,CHZ,APT永續合約品種上線的公告_XT.com

尊敬的XT.COM用戶:XT.COM將於2023年02月06日08:00上線RUNEUSD,KNCUSD,OPUSD,ENSUSD,CHZUSD和APTUSD幣本位永續合約.

1900/1/1 0:00:00
牛熊指標更新20230206_GAT

1.MVRV指標 該指標標處于0.25附近,處于超級底部上方。MVRV是一個相對指標,為流通市值和已實現市值的比率,由MuradMahmudov&DavidPuell首次提出,其表達式為.

1900/1/1 0:00:00
三分鐘學會如何成為Web3社交協議Nostr「紫標」用戶_STR

原文作者:DeFi之道 最近有被類似下方的字符串刷屏嗎?2月1日,Twitter創始人JackDorsey公布了一款基于比特幣構建Web3社交協議客戶端,一經推出迅速席卷了整個行業.

1900/1/1 0:00:00
XT.COM關於上線BTCB(Binance Bitcoin)交易及交易瓜分$8,000獎金的公告_USD

尊敬的XT.COM用戶:XT.COM即將上線BTCB,並在創新區開放BTCB/USDT交易對。 詳情如下: 充值時間:待定交易時間:2023年02月03日07:00提現時間:待定同時,XT.CO.

1900/1/1 0:00:00
比特幣和以太坊鯨魚活動暴跌,鯨魚是否厭倦了?_比特幣

在過去的幾周里,比特幣和以太坊走勢顯著,開啟了牛市行情。雖然漲勢似乎是不間斷的,但值得注意的是,前線加密貨幣似乎落后于后端.

1900/1/1 0:00:00
Gate.io 理財寶上線USDT鎖倉理財,年化收益率1.5%_Gate.io

Gate.io理財寶已上架“USDT鎖倉理財”。本理財將於2023-2-412:00UTC8正式開售,總倉位2,500,000USDT,投資期限7天,年化收益率1.5%.

1900/1/1 0:00:00
ads