慢雾余弦:铭文问题被分配CVE编号意味着定性为漏洞

[慢雾余弦:铭文问题被分配CVE编号意味着定性为漏洞]金色财经报道,慢雾创始人余弦在社交媒体上发文称,铭文这个问题被分配了个CVE编号,这是釜底抽薪了,态度鲜明地定性漏洞了:CVE编号不是什么新鲜事,许多安全团队/个人都可以申请,可能比特币生态相关角色会看重这个,CVE编号在安全行业是最知名的漏洞证明之一。

早些时间报道,Bitcoin Core开发者Luke Dashjr表示,此前铭文(Inscription)正在利用Bitcoin Core客户端的一个漏洞向区块链发送垃圾信息。此漏洞已被分配标识符CVE-2023-50428。

其它快讯:

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足:据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。[4/18/2022 10:11:15 PM]

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[5/8/2021 10:44:36 AM]

声音 | 慢雾:采用链上随机数方案的 DApp 需紧急暂停:根据近期针对EOS DApp遭遇“交易排挤攻击”的持续性威胁情报监测:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名DAPP陆续被攻破,该攻击团伙(floatingsnow等)的攻击行为还在持续。在EOS主网从根本上解决这类缺陷之前,慢雾建议所有采用链上随机数方案的DAPP紧急暂停并做好风控机制升级。为了安全起见,强烈建议所有竞技类DAPP采用EOS官方很早就推荐的链下随机种子的随机数生成方案[1/16/2019 12:00:00 AM]

郑重声明: 慢雾余弦:铭文问题被分配CVE编号意味着定性为漏洞版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 金色午报 | 12月10日午间重要动态一览

    [12-10-2023 6:57:47 AM]7:00-12:00关键词:何一、LayerX Capital、Linea、Eclipse Fi 1.Pudgy Penguins计划推出线上游戏平台Pudgy World; 2.去中心化创作者平...

  • Luke Dashjr:铭文所利用Bitcoin Core客户端漏洞被分配标识符CVE-2023-50428

    [12-10-2023 6:57:46 AM]金色财经报道,BitcoinCore开发者Luke Dashjr表示,此前铭文(Inscription)正在利用Bitcoin Core客户端的一个漏洞向区块链发送垃圾信息。此漏洞已被分配标识符CVE-2023-50...

  • OKX Web3钱包资产显示出现卡顿问题,正在修复中

    [12-10-2023 6:57:45 AM]金色财经报道,OKX官方表示,OKX Web3钱包资产显示目前出现卡顿问题,正在修复中,链上资产是安全的。 其它快讯: 欧易OKX&领英联名发布2022首份区块链人才报告- Web3方向:8月5日消息...

  • MKR巨鲸从Lido质押协议中取回35000枚ETH,当前浮盈2133万美元

    [12-10-2023 6:57:44 AM]金色财经报道,据ai_9684xtpa监测,过去24小时,MKR巨鲸从Lido质押协议中取回35000枚ETH(价值8263万美元),随后存入DSProxy合约中。该巨鲸资产高达6.2亿美元,目前持有2.8万枚MKR...

  • Frax创始人:并不完全排除空投的可能性

    [12-10-2023 6:57:43 AM]12月10日消息,根据Ouroboros Capital在X平台披露的社区消息截图,Frax Finance创始人Sam Kazemian在回应有关“不再空投”的说法时澄清表示:“并不完全排除这种可能性。”Frax ...

  • 慢雾余弦:铭文问题被分配CVE编号意味着定性为漏洞

    [12-10-2023 6:57:42 AM]金色财经报道,慢雾创始人余弦在社交媒体上发文称,铭文这个问题被分配了个CVE编号,这是釜底抽薪了,态度鲜明地定性漏洞了:CVE编号不是什么新鲜事,许多安全团队/个人都可以申请,可能比特币生态相关角色会看重这个,CVE...

  • EtherRock#8以120枚ETH价格成交

    [12-10-2023 6:57:40 AM]12月10日消息,早期NFT项目EtherRock#8于12月9日10:33以120枚ETH(约28.4万美元)价格成交。 其它快讯: 动态 | 以太坊基金会宣布获得推动ETH 2.0发展拨款的开发团...

  • Layer1公链Waterfall Protocol即将推出第八号测试网络

    [12-10-2023 6:57:39 AM]据官方消息,2023年12月2日,Layer1公链Waterfall Protocol第七号测试网络在5小时内完成200万笔交易,并展示了基于可并发的DAG结构公链的优越性能。最新的测试性能结果显示,第七号测试网络的...

  • 比特币挖矿难度下调0.96%至67.31 T

    [12-10-2023 6:57:36 AM]金色财经报道,BTC.com数据显示,比特币挖矿难度在区块高度820512处下调0.96%至67.31 T,目前全网平均算力为486.32 EH/s。 其它快讯: 动态 | CME比特币期权将与比特币...

  • OKX:钱包资产展示和交易服务问题已恢复,将暂停OKTC链上铭文及外部第三方Dapp交易服务

    [12-10-2023 6:57:35 AM]金色财经报道,OKX官方表示,当前OKTC链上的铭文活动频繁,短暂影响OKX Web3钱包服务。目前引起的钱包资产展示和交易服务问题,已恢复正常。链上资产不受任何影响。但OKTC链上的铭文还有外部第三方Dapp交易服...

  • 近24小时有2745.99枚BTC流入交易所钱包

    [12-10-2023 6:57:27 AM]金色财经报道,数据显示,近24小时有2745.99枚BTC流入交易所钱包,近7天有12176.22枚BTC流入交易所钱包,近30天有11797.64枚BTC流出交易所钱包。截至发稿时,交易所钱包余额合计为1,814,...

大币网

[0:15ms0-0:406ms