買比特幣 買比特幣
Ctrl+D 買比特幣
ads

METAM:慢霧:Rabby Swap 存在外部調用風險, 黑客已獲利超 19 萬美元_TORN

Author:

Time:1900/1/1 0:00:00

ForesightNews消息,據慢霧安全團隊情報,2022年10月11號,以太坊鏈上的Rabby錢包項目的Swap合約被攻擊,其合約中代幣兌換函數直接通過OpenZeppelinAddresslibrary中的functionCallWithValue函數進行外部調用,而調用的目標合約以及調用數據都可由用戶傳入,但合約中并未對用戶傳入的參數進行檢查,導致了任意外部調用問題。攻擊者利用此問題竊取對此合約授權過的用戶的資金。慢霧安全團隊提醒使用過該合約的用戶請迅速取消對該合約的授權并提取資金以規避風險。截止目前,RabbySwap事件黑客已經獲利超19萬美元,資金暫時未進一步轉移。黑客地址的手續費來源是TornadoCash10BNB,使用工具有Multichain、ParaSwap、PancakeSwap、UniswapV3、TraderJoe。慢霧MistTrack將持續監控黑客地址并分析相關痕跡。

慢霧:利用者通過執行惡意提案控制了Tornado.Cash的治理:金色財經報道,SlowMist發布Tornado.Cash治理漏洞解析。 5月20日,Tornado.Cash遭受了治理攻擊,利用者通過執行惡意提案控制了Tornado.Cash的治理。5月13日,利用者發起了20提案,并在提案中說明20提案是對16提案的補充,具有相同的執行邏輯。但實際上,提案合約多了一個自毀邏輯,其創建者是通過create2創建的,具有自毀功能,所以在與提案合約自毀后,利用者仍可以部署不同的以與以前相同的方式將字節碼發送到相同的地址。不幸的是,社區沒有看到擬議合約中的犯規行為,許多用戶投票支持該提案。

在5月18日,利用者通過創建具有多個交易的新地址,反復將0代幣鎖定在治理中。利用提案合約可以銷毀并重新部署新邏輯的特性,利用者在5月20日7:18(UTC)銷毀了提案執行合約,并在同一地址部署了一個惡意合約,其邏輯是修改用戶在治理中鎖定的代幣數量。

攻擊者修改完提案合約后,于5月20日7:25(UTC)執行惡意提案合約。該提案的執行是通過 Delegatecall 執行的,因此,該提案的執行導致治理合約中由開發者控制的地址的代幣鎖定量被修改為 10,000。提案執行完成后,攻擊者從治理庫中解鎖了TORN代幣。金庫中的TORN代幣儲備已經耗盡,同時利用者控制了治理。[2023/5/21 15:17:00]

慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。

MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。

慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]

動態 | 慢霧:巨鯨被盜2.6億元資產,或因Blockchain.info安全體系存在缺陷:針對加密巨鯨賬戶(zhoujianfu)被盜價值2.6億元的BTC和BCH,慢霧安全團隊目前得到的推測如下:該大戶私鑰自己可以控制,他在Reddit上發了BTC簽名,已驗證是對的,且猜測是使用了一款很知名的去中心化錢包服務,而且這種去中心化錢包居然還需要SIM卡認證,也就是說有用戶系統,可以開啟基于SIM卡的短信雙因素認證,猜測可能是Blockchain.info,因為它吻合這些特征,且歷史上慢霧安全團隊就收到幾起Blockchain.info用戶被盜幣的威脅情報,Blockchain.info的安全體系做得并不足夠好。目前慢霧正在積極跟進更多細節,包括與該大戶直接聯系以及盡力提供可能需求的幫助。[2020/2/22]

Tags:TORMETAMTORNMASKAirtor Protocolmetamask小狐貍錢包官網安卓版torn幣價格mask幣和馬斯克有關系嗎

POL幣最新價格
MOO:第十期Launchpad,1600張中籤門票,五折搶購BTC、DOGE_pusd幣有前景嗎

尊敬的AAX用戶: 現在即將開始第十期Launchpad,本期半價幣種為BTC、DOGE,最高可享5折搶購!詳細情況如下:參與要求:每個項目代幣申購分為AAB支付和USDT支付.

1900/1/1 0:00:00
ORK:ZT創新板即將上線BoFi_OctoFi

親愛的ZT用戶: ZT創新板即將上線BoFi,並開啟BoFi/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:?2022年10月12日14:00(UTC8);Aztec創始人:出于商業.

1900/1/1 0:00:00
XEN:導致以太坊Gas費螺旋升天,出道即WQ的XEN,我們來盤它!_XEND價格

你見過在一天時間里, gas費就花費超2600E的新項目嘛? 你見過在一天時間里, 就有40多萬個錢包參與的新項目嘛?你見過出道即WQ的新項目嘛?懂的都懂,說的就是XEN.

1900/1/1 0:00:00
ETH:以太坊價格預測 – ETH 會再次回落至 800 美元嗎?_ETH以太坊今日行情

第二大加密貨幣以太坊的交易呈看跌偏見,在7天內下跌5.00%至1,282.51美元。發送以太坊gas的成本從10月8日的2.58美元增加到10月10日的4.75美元,增幅為84%.

1900/1/1 0:00:00
THE:Astro Boy Steps on KuCoin Wonderland | 399 Genesis Astro Boy Limited on Sale!_OIN

WeareexcitedtointroduceournextNFTsaleonKuCoinWonderland—GenesisAstroBoy.

1900/1/1 0:00:00
比特幣:淺談加密市場第四季度有哪些值得關注的敘事_dogenft

原文標題:《SometrendsforQuarter4》原文作者:TheDeFiEdge原文編譯:CaptainHiro我們終于迎來了2022年的第四季度.

1900/1/1 0:00:00
ads