慢雾:上周预计总损失超过1.68亿美元

[慢雾:上周预计总损失超过1.68亿美元]金色财经报道,慢雾发布每周安全报告(2023年11月19日至11月25日)。上周预计总损失超过1.68亿美元。其中:

1. Kyber Network的流动性漏洞: 本周最重大的事件,由于KyberSwap Elastic的流动性计算存在漏洞,造成约5470万美元的损失;

2. HTX协议漏洞: 关键私钥泄漏导致1.133亿美元的重大损失;

3. Kronos Research API密钥泄露:未经授权的访问导致2,600万美元的损失;

4. BSC和ETH网络上的一系列RugPull事件: 多起涉及部署者撤回流动性的事件,导致各种代币价格全面崩溃。

其它快讯:

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[8/2/2022 10:09:08 AM]

慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险:据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请立即停止使用Honeyswap进行交易,到revoke.cash排查是否有approvals 交易到恶意地址,避免不必要的损失。[5/10/2022 10:50:11 AM]

慢雾:DEUS Finance 二次被黑简析:据慢雾区情报,DEUS Finance DAO在4月28日遭受闪电贷攻击,慢雾安全团队以简讯的形式将攻击原理分享如下:

1.攻击者在攻击之前先往DeiLenderSolidex抵押了SolidexsAMM-USDC/DEI的LP。

2.在几个小时后攻击者先从多个池子闪电贷借出143200000USDC。

3.随后攻击者使用借来的USDC在BaseV1Pair进行了swap操作,兑换出了9547716.9个的DEI,由于DeiLenderSolidex中的getOnChainPrice函数是直接获取DEI-USDC交易对的代币余额进行LP价格计算。因此在此次Swap操作中将拉高getOnChainPrice函数获取的LP价格。

4.在进行Swap操作后,攻击者在DeiLenderSolidex合约中通过borrow函数进行借贷,由于borrow函数中用isSolvent进行借贷检查,而在isSolvent是使用了getOnChainPrice函数参与检查。但在步骤3中getOnChainPrice的结果已经被拉高了。导致攻击者超额借出更多的DEI。

5.最后着攻击者在把用借贷出来DEI兑换成USDC归还从几个池子借出来的USDC,获利离场。

针对该事件,慢雾安全团队给出以下防范建议:本次攻击的原因主要在于使用了不安全的预言机来计算LP价格,慢雾安全团队建议可以参考Alpha Finance关于获取公平LP价格的方法。[4/28/2022 10:35:41 AM]

郑重声明: 慢雾:上周预计总损失超过1.68亿美元版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 币安将于12月7日下架BTS、PERL、TORN与WTC

    [11-27-2023 6:11:19 AM]金色财经报道,币安发布公告称,将于12月7日11:00下架BitShares(BTS)、PERL.eco(PERL)、TornadoCash(TORN)与Waltonchain(WTC)。被删除的具体交易对为:BTS...

  • 一巨鲸向Coinbase存入600万枚SUPER,获利约130万美元

    [11-27-2023 6:11:18 AM]金色财经报道,据Scopescan监测,一个积累了2年SUPER的巨鲸向Coinbase存入了600万枚SUPER(240万美元),获利约130万美元。 其它快讯: 动态 | Tether回应“单一巨...

  • Binance即将上线USTC 1-50倍U本位永续合约

    [11-27-2023 6:11:17 AM]金色财经报道,据官方公告,Binance将于2023年11月27日20:30(东八区时间)上线USTC1-50倍在本位永续合约。 其它快讯: 方舟基金卖出特斯拉股份,买入Robinhood股份:4月2...

  • Coincover与Utila合作开展加密资产管理

    [11-27-2023 6:11:16 AM]金色财经报道,数字资产保护和保险提供商Coincover与加密运营平台Utila达成合作,合作提供了新的MPC(多方计算)解决方案,旨在简化机构对加密货币的访问。 其它快讯: Coinbase CEO...

  • Circle宣布与SBI Holdings签署谅解备忘录

    [11-27-2023 6:11:08 AM]金色财经报道,稳定币发行商Circle宣布与SBI Holdings签署一份谅解备忘录,其中包括SBI集团和Circle致力于USDC的流通并扩大稳定币在日本的使用。SBI集团和Circle还承诺妥善遵守稳定币相关法...

  • 慢雾:上周预计总损失超过1.68亿美元

    [11-27-2023 6:11:07 AM]金色财经报道,慢雾发布每周安全报告(2023年11月19日至11月25日)。上周预计总损失超过1.68亿美元。其中: 1. Kyber Network的流动性漏洞: 本周最重大的事件,由于KyberSwap...

  • Bithumb新增MOC和RVN代币韩元交易对

    [11-27-2023 6:11:05 AM]金色财经报道,Bithumb宣布新增Moscoin (MOC) 和 Ravencoin (RVN)代币韩元交易对。 其它快讯: 日本加密交易所Bitbank资产管理规模达2898亿日元:日本加密货币交...

  • 数据:近几天黄立成累计买进2,728,997枚BLUR

    [11-27-2023 6:11:01 AM]金色财经报道,据链上数据分析师余烬监测,20分钟前,麻吉大哥黄立成继续花费315枚ETH(65万美元)买进1,165,011枚BLUR。最近几天麻吉累计花费资金152万美元买进2,728,997枚BLUR,均价0.5...

  • Santiment:在行情反弹之前,占总供应量3.54%的USDT和占总供应量0.72%的USDC转移到交易所

    [11-27-2023 6:11:00 AM]金色财经报道,据Santiment在社交媒体上发文表示,从8月19日到10月16日,占总供应量3.54%的USDT和占总供应量0.72%的USDC转移到了交易所。这些转移是10月底至11月中旬加密货币全线反弹的前身。...

  • 近24小时BLUR下跌期间三鲸鱼向交易所存入总计约717万枚BLUR

    [11-27-2023 6:10:59 AM]金色财经报道,据Spot on Chain数据监测,BLUR价格在过去24小时内下跌了约9%。在此期间,3位鲸鱼向交易所存入了717万枚BLUR(451万美元)其中: 鲸鱼(0x13d)在过去4小时内以0....

  • PeckShield:KyberSwap攻击者已在Avalanche上退还361,876枚USDC.e

    [11-27-2023 6:10:56 AM]金色财经报道,据PeckShield监测,社区贡献者检测到一名KyberSwap攻击者已在Avalanche上退还了361,876枚USDC.e。 其它快讯: Spectral发布V0.3.0Beta...

大币网

[0:0ms0-0:468ms