買比特幣 買比特幣
Ctrl+D 買比特幣
ads

RUB:慢霧:Nomad橋攻擊源于Replica合約可信根被設為0x0,且在修改時未將舊根失效_RUBY Token

Author:

Time:1900/1/1 0:00:00

據慢霧區消息,跨鏈互操作協議Nomad橋遭受黑客攻擊,導致資金被非預期的取出。慢霧安全團隊對于Nomad橋攻擊事件進行了簡析:1.在Nomad的Replica合約中,用戶可以通過send函數發起跨鏈交易,并在目標鏈上通過process函數進行執行。在進行process操作時會通過acceptableRoot檢查用戶提交的消息必須屬于是可接受的根,其會在prove中被設置。因此用戶必須提交有效的消息才可進行操作。2.項目方在進行Replica合約部署初始化時,先將可信根設置為0,隨后又通過update函數對可信根設置為正常非0數據。Replica合約中會通過confirmAt映射保存可信根開始生效的時間以便在acceptableRoot中檢查消息根是否有效。但在update新根時卻并未將舊的根的confirmAt設置為0,這將導致雖然合約中可信根改變了但舊的根仍然在生效狀態。3.因此攻擊者可以直接構造任意消息,由于未經過prove因此此消息映射返回的根是0,而項目方由于在初始化時將0設置為可信根且其并未隨著可信根的修改而失效,導致了攻擊者任意構造的消息可以正常執行,從而竊取Nomad橋的資產。

慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取:12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1. Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native Token兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標 Router是否在協議的白名單中。

2. 經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

3. 不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

4. 惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。[2022/12/26 22:07:00]

綜上,本次攻擊是由于Nomad橋Replica合約在初始化時可信根被設置為0x0,且在進行可信根修改時并未將舊根失效,導致了攻擊可以構造任意消息對橋進行資金竊取。

慢霧:BXH 第一次被盜資金再次轉移,BTC 網絡余額超 2700 BTC:金色財經報道,10月8日凌晨(UTC+8),慢霧監控到 BXH 第一次被盜資金再次出現異動,經慢霧 MistTrack 分析,異動詳情如下:

黑客地址 0x48c9...7d79 將部分資金(213.77 BTCB,5 BNB 和 1 ETH)轉移至新地址 0xc01f...2aef,接著將資金兌換為 renBTC 跨鏈到 BTC 網絡,跨鏈后地址為 1JwQ...u9oU。1JwQ...u9oU 在此次轉移中接收到的總資金為 204.12 BTC。截止目前,BXH 第一次被盜事件在 BTC 網絡共有 4 個黑客地址,總計余額為 2701.3 BTC,暫未進一步轉移。慢霧 MistTrack 將持續監控被盜資金的轉移。[2022/10/8 12:49:28]

聲音 | 慢霧:ETC 51%雙花攻擊所得的所有ETC已歸還完畢:據慢霧區消息,ETC 51%攻擊后續:繼Gate.io宣稱攻擊者歸還了價值10萬美金的ETC后,另一家被成功攻擊的交易所Yobit近日也宣稱收到了攻擊者歸還的122735 枚 ETC。根據慢霧威脅情報系統的深度關聯分析發現:攻擊者于UTC時間2019年1月10日11點多完成了攻擊所獲的所有ETC的歸還工作,至此,持續近一周的 ETC 51% 陰云已散。[2019/1/16]

Tags:USDCBICUBIRUBUSDC價格BICAubisoft幣怎么獲得RUBY Token

歐易okex官網
COI:美國消費者監督組織要求Snoop Dogg等17位名人披露他們與其所宣傳的NFT項目的關系_COINS

據Decrypt報道,美國消費者監督組織“廣告真相(TINA)”表示,其周一已對17位知名名人發出通知,原因是他們在宣傳NFT時沒有適當披露信息.

1900/1/1 0:00:00
加密貨幣:美國CFTC結束John McAfee相關民事訴訟,對其前助理罰款14.6萬美元_加密貨幣市場規模排名

據TheBlock報道,美國針對已故的JohnMcAfee的民事訴訟已經結束。7月18日,美國CFTC宣布與JohnMcAfee前助理JimmyGaleWatson達成和解并發布禁令.

1900/1/1 0:00:00
CRY:美國 CryptoFed DAO 撤回 Locke、Ducat 代幣注冊請求_CRYP

周二的一份文件顯示,總部位于懷俄明州的去中心化自治組織(DAO)AmericanCryptoFed已撤回向美國證券交易委員會(SEC)注冊兩個代幣作為證券的請求.

1900/1/1 0:00:00
INT:消息人士:億萬富翁Steve Cohen正籌備成立一家加密投資公司_POINT

據Blockworks引援四位知情人士消息,對沖基金億萬富翁SteveCohen正籌備成立一家專注于加密貨幣的投資公司.

1900/1/1 0:00:00
AEX:AEX交易所調整提幣模式,分幣種分額度逐日解鎖客戶的凍結中資產_UND

AEX交易所發布公告稱,在執行賬戶每日提現限額500美元的策略后,現金流多半被非正常客戶的小號通過規則漏洞刷走,這類賬戶由500余個上升至6000余個.

1900/1/1 0:00:00
FLEX:CoinFLEX披露損失金額升至8400萬美元并已為此采取法律行動_Bitcoin Cash ABC

加密交易所CoinFLEX在7月9日發布的最新公告中披露,該交易所目前存在約8400萬美元的巨額赤字。CoinFLEX稱已在香港啟動仲裁程序,以從客戶那里追回這8400萬美元的損失.

1900/1/1 0:00:00
ads