12月10日晚間,據慢霧區情報,有用戶在OpenSea掛單售賣的NFT被惡意的以遠低于掛單價匹配買。經慢霧安全團隊分析,此是由于該受害用戶遭受釣魚攻擊,錯誤的對攻擊者精心構造的惡意訂單進行簽名,惡意訂單中指定了極低的出售價格、買方地址為攻擊者以及出售NFT為受害用戶在OpenSea上架的待出售NFT。攻擊者使用受害用戶已簽名的出售訂單以及攻擊者自己的購買訂單在OpenSea中進行匹配,并以攻擊者指定的極低價格成交,導致受害用戶的NFT以非預期的價格售出。
慢霧:共享Apple ID導致資產被盜核心問題是應用沒有和設備碼綁定:5月19日消息,慢霧首席信息安全官23pds發推表示,針對共享Apple ID導致資產被盜現象,核心問題是應用沒有和設備碼綁定,目前99%的錢包、交易App等都都存在此類問題,沒有綁定就導致數據被拖走或被惡意同步到其他設備導致被運行,攻擊者在配合其他手法如社工、爆破等獲取的密碼,導致資產被盜。23pds提醒用戶不要使用共享Apple ID等,同時小心相冊截圖被上傳出現資產損失。[2023/5/19 15:13:08]
慢霧:GenomesDAO被黑簡析:據慢霧區hacktivist消息,MATIC上@GenomesDAO項目遭受黑客攻擊,導致其LPSTAKING合約中資金被非預期的取出。慢霧安全團隊進行分析有以下原因:
1.由于GenomesDAO的LPSTAKING合約的initialized函數公開可調用且無權限與不可能重復初始化限制,攻擊者利用initialized函數將合約的stakingToken設置為攻擊者創建的虛假LP代幣。
2.隨后攻擊者通過stake函數進行虛假LP代幣的抵押操作,以獲得大量的LPSTAKING抵押憑證。
3.獲得憑證后再次通過initialized函數將合約的stakingToken設置為原先真是的LP代幣,隨后通過withdraw函數銷毀LPSTAKING憑證獲取合約中真實的LP抵押物。
4.最后將LP發送至DEX中移除流動性獲利。
本次事件是因為GenomesDAO的LPSTAKING合約可被任意重復初始化設置關鍵參數而導致合約中的抵押物被惡意耗盡。[2022/8/7 12:07:06]
慢霧:攻擊者系通過“supply()”函數重入Lendf.Me合約 實現重入攻擊:慢霧安全團隊發文跟進“DeFi平臺Lendf.Me被黑”一事的具體原因及防御建議。文章分析稱,通過將交易放在bloxy.info上查看完整交易流程,可發現攻擊者對Lendf.Me進行了兩次“supply()”函數的調用,但是這兩次調用都是獨立的,并不是在前一筆“supply()”函數中再次調用“supply()”函數。緊接著,在第二次“supply()”函數的調用過程中,攻擊者在他自己的合約中對Lendf.Me的“withdraw()”函數發起調用,最終提現。慢霧安全團隊表示,不難分析出,攻擊者的“withdraw()”調用是發生在transferFrom函數中,也就是在Lendf.Me通過transferFrom調用用戶的“tokensToSend()”鉤子函數的時候調用的。很明顯,攻擊者通過“supply()”函數重入了Lendf.Me合約,造成了重入攻擊。[2020/4/19]
萬向區塊鏈蜂巢研習社第71期,邀請了RSS3創始人Joshua分享“Web3時代的個人博客”。在直播中,Joshua以實際用例分享了Web3時代,個人博客從創作,到分發,以及最后的渲染是如何完成.
1900/1/1 0:00:00你聽說過“元宇宙”嗎?2021年,元宇宙一詞可以說火得一塌糊涂。英國《經濟學人》把它列為2022年最值得關注的22項新興技術之一,《證券日報》說它是2021年度十大網絡用語.
1900/1/1 0:00:00據Cointelegraph11月25日消息,Grayscale近日發表了一份題為“元宇宙,Web3.0虛擬云經濟”的報告.
1900/1/1 0:00:00DeFi之道訊,12月19日,8名比特幣愛好者發起了一項Kickstarter活動,旨在為美國聯邦政策制定者出版一本教育書籍,以減少他們對加密貨幣的傳統媒體敘事的依賴.
1900/1/1 0:00:00據CNBC12月17日消息,Meta加密貨幣項目高管MeronColbeci近日已離開Meta,加入總部位于英國的數字支付公司Checkout.com,后者是歐洲最大的私人控股金融科技公司之一.
1900/1/1 0:00:00據TheBlock11月25日消息,英國法律委員會今天表示,英格蘭和威爾士的現行法律可以適用于智能合約.
1900/1/1 0:00:00