慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例

[慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例]金色财经报道,据慢雾消息,7.12日Apache RocketMQ发布严重安全提醒,披露远程命令执行漏洞(CVE-2023-37582)目前PoC在互联网上公开,已出现攻击案例。Apache RocketMQ是一款开源的分布式消息和流处理平台,提供高效、可靠、可扩展的低延迟消息和流数据处理能力,广泛用于异步通信、应用解耦、系统集等场景。加密货币行业有大量平台采用此产品用来处理消息服务,注意风险。漏洞描述:当RocketMQ的NameServer组件暴露在外网时,并且缺乏有效的身份认证机制时,攻击者可以利用更新配置功能,以RocketMQ运行的系统用户身份执行命令。

慢雾:Inverse Finance遭遇闪电贷攻击简析:据慢雾安全团队链上情报,Inverse Finance遭遇闪电贷攻击,损失53.2445WBTC和99,976.29USDT。慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者先从AAVE闪电贷借出27,000WBTC,然后存225WBTC到CurveUSDT-WETH-WBTC的池子获得5,375.5个crv3crypto和4,906.7yvCurve-3Crypto,随后攻击者把获得的2个凭证存入Inverse Finance获得245,337.73个存款凭证anYvCrv3Crypto。

2.接下来攻击者在CurveUSDT-WETH-WBTC的池子进行了一次swap,用26,775个WBTC兑换出了75,403,376.18USDT,由于anYvCrv3Crypto的存款凭证使用的价格计算合约除了采用Chainlink的喂价之外还会根据CurveUSDT-WETH-WBTC的池子的WBTC,WETH,USDT的实时余额变化进行计算所以在攻击者进行swap之后anYvCrv3Crypto的价格被拉高从而导致攻击者可以从合约中借出超额的10,133,949.1个DOLA。

3.借贷完DOLA之后攻击者在把第二步获取的75,403,376.18USDT再次swap成26,626.4个WBTC,攻击者在把10,133,949.1DOLAswap成9,881,355个3crv,之后攻击者通过移除3crv的流动性获得10,099,976.2个USDT。

4.最后攻击者把去除流动性的10,000,000个USDTswap成451.0个WBT,归还闪电贷获利离场。

针对该事件,慢雾给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[2022/6/16 4:32:58]

动态 | 慢雾:2020年加密货币勒索蠕虫已勒索到 8 笔比特币:慢雾科技反(AML)系统监测:世界最早的知名加密货币勒索蠕虫 WannaCry 还在网络空间中苟延残喘,通过对其三个传播版本的行为分析,其中两个最后一次勒索收到的比特币分别是 2019-04-22 0.0584 枚,2019-09-01 0.03011781 枚,且 2019 年仅发生一次,另外一个 2020 还在活跃,2020 开始已经勒索收到 8 笔比特币支付,但额度都很低 0.0001-0.0002 枚之间。这三个传播版本第一次发生的比特币收益都是在 2017-05-12,总收益比特币 54.43334953 枚。虽然收益很少,但 WannaCry 可以被认为是加密货币历史上勒索作恶的鼻主蠕虫,其传播核心是 2017-04-13 NSA 方程式组织被 ShdowBrokers(影子经纪人) 泄露第三批网络军火里的“永恒之蓝”(EternalBlue)漏洞,其成功的全球影响力且匿名性为之后的一系列勒索蠕虫(如 GandCrab)带来了巨大促进。[2020/2/23]

声音 | 慢雾:EOS假充值红色预警后续:慢雾安全团队今早发布了 EOS 假充值红色预警后,联合 EOSPark 的大数据分析系统持续跟踪和分析发现:从昨日开始,存在十几个帐号利用这类攻击技巧对数字货币交易所、钱包等平台进行持续性攻击,并有被真实攻击情况。慢雾安全团队在此建议各大交易所、钱包、DApp 做好相关防御措施,严格校验发送给自己的转账交易在不可逆的状态下确认交易的执行状态是否为 executed。除此之外,确保以下几点防止其他类型的“假充值”攻击: 1. 判断 action 是否为 transfer 2. 判断合约账号是否为 eosio.token 或其它 token 的官方合约 3. 判断代币名称及精度 4. 判断金额 5. 判断 to 是否是自己平台的充币账号。[2019/3/12]

郑重声明: 慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • osf_rekt在16小时再次购买1730亿枚PEPE

    [2023-7-12 10:50:10]金色财经报道,据Lookonchain数据显示,osf_rekt在16小时前花费了141枚ETH(26.5万美元)再次购买1730亿枚PEPE,并将6900亿枚PEPE(105万美元)转移到安全的多重签名钱包。6月1...

  • NFT公司Legitimate与PUMA、Roc Nation合作发布运动鞋系列,致敬hip-hop 50周年

    [2023-7-14 10:55:39]7月14日消息,NFT公司Legitimate与PUMA、娱乐机构Roc Nation合作发布名为Evolution of the Mixtape运动鞋系列,旨在向hip-hop 50周年致敬,并让买家能够获得由Ro...

  • 联合国批准区块链保证和标准化动态联盟研究新兴技术

    [2023-7-13 10:51:21]金色财经报道,联合国互联网治理论坛(UN-IGF)秘书处已批准成立一个动态联盟,旨在制定应用于各个领域的区块链标准,包括公共服务和人工智能等新兴技术。 区块链保障和标准化动态联盟由 政府区块链协会(GBA)...

  • Kraken Pro宣布已开通XRP全面交易模式

    [2023-7-14 10:54:33]金色财经报道,美国加密货币交易所Kraken Pro宣布已开通XRP全面交易模式。

  • Bitstamp宣布恢复XRP交易

    [2023-7-14 10:55:00]金色财经报道,加密货币交易所Bitstamp宣布将为美国客户恢复XRP交易,此前美国法院裁决XRP不属于证券销售,促使多家加密货币交易平台恢复了该代币的交易。据悉,Bitstamp 是美国第一家暂停 XRP 交易的加...

  • 慢雾:远程命令执行漏洞CVE-2023-37582在互联网上公开,已出现攻击案例

    [2023-7-14 10:54:22]金色财经报道,据慢雾消息,7.12日Apache RocketMQ发布严重安全提醒,披露远程命令执行漏洞(CVE-2023-37582)目前PoC在互联网上公开,已出现攻击案例。Apache RocketMQ是一款开...

  • Andrew Kang以0.285美元的成本价卖出了110万枚RDNT

    [2023-7-14 10:54:24]金色财经报道,据链上分析师余烬监测,美国法官裁定XRP不是证券的消息传出后,市场迎来了一波上涨。Andrew Kang(AK)也开始减仓他在6月7日至6月8日均价0.285美元买进的RDNT:以0.285美元的成本价...

  • UniSat Wallet已上线NFT市场,平台服务费的25%将返还给创作者

    [2023-7-13 10:51:39]7月13日消息,UniSat Wallet已上线NFT市场,支持1500多个现有NFT系列,平台服务费仅为0.8%。UniSat表示,今后BRC-20和域名的服务费也将降至0.8%。为了奖励每个系列的创作者,UniS...

  • 研究:BTC增强了个人自主权

    [2023-7-14 10:55:20]金色财经报道,芬兰瑞典语图尔库大学的Ville Kokkom?ki进行的一项新研究显示,非暴力抵抗运动如何利用比特币来规避国家金融审查制度。研究报告称,比特币增强了个人自主权,并通过实现无国界、抗审查和无需许可的交易...

  • Magic Eden宣布重新上线BRC20交易市场

    [2023-7-13 10:51:42]7月13日消息,Magic Eden发推称,BRC20交易市场已重新上线。后续一个月新上架物品交易费率修改为0.1%,并进行了一些UI和验证方面的改进。

  • 英国数字银行Monzo:正在考虑收购北欧竞争对手Lunar

    [2023-7-12 10:50:45]金色财经报道,英国数字银行Monzo表示正在考虑收购北欧竞争对手Lunar。 英国数字银行Revolut下调客户加密交易费用:9月2日消息,英国数字银行Revolut近期通过电子邮件向客户宣布,从2022年1...

大币网

[0:15ms0-10:426ms