慢雾余弦:Ledger的一个模块被供应链劫持篡改,目前不确定多少DApp被影响

[慢雾余弦:Ledger的一个模块被供应链劫持篡改,目前不确定多少DApp被影响]金色财经报道,慢雾创始人余弦在社交媒体上表示,Ledger的一个模块被供应链劫持篡改了,特别注意下这个风险,主要是不知道影响面多广,可能不少DApp都有依赖Ledger的ledgerhq/connect-kit。大家警惕下所有DApp相关操作,注意钱包待签名的请求信息是不是预期内的。

其它快讯:

慢雾安全提醒:Discord,Telegram频道公告权限设置提醒:据慢雾安全情报,近期存在项目因 Discord 管理账户权限设置问题而造成管理账户被接管,并通过公告频道发布钓鱼链接,导致社区用户遭受损失的事件。在此提醒各位注意添加频道权限设置,管理公告发布,预防仿冒官方人员名称发布公告及网络链接钓鱼问题。[12/24/2021 11:35:26 PM]

慢雾xToken被黑事件分析:两个合约分别遭受“假币”攻击和预言机操控攻击:据慢雾区消息,以太坊 DeFi 项目 xToken 遭受攻击,损失近 2500 万美元,慢雾安全团队第一时间介入分析,结合官方事后发布的事故分析,我们将以通俗易懂的简讯形式分享给大家。

本次被黑的两个模块分别是 xToken 中的 xBNTa 合约和 xSNXa 合约。两个合约分别遭受了“假币”攻击和预言机操控攻击。

一)xBNTa 合约攻击分析

1. xBNTa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 BNT,使用的是 Bancor Netowrk 进行兑换,并根据 Bancor Network 返回的兑换数量进行铸币。

2. 在 mint 函数中存在一个 path 变量,用于在 Bancor Network 中进行 ETH 到 BNT 的兑换,但是 path 这个值是用户传入并可以操控的

3. 攻击者传入一个伪造的 path,使 xBNTa 合约使用攻击者传入的 path 来进行代币兑换,达到使用其他交易对来进行铸币的目的。绕过了合约本身必须使用 ETH/BNT 交易对进行兑换的限制,进而达到任意铸币的目的。

二)xSNXa 合约攻击分析

1. xSNXa 合约存在一个 mint 函数,允许用户使用 ETH 兑换 xSNX,使用的是 Kyber Network 的聚合器进行兑换。

2. 攻击者可以通过闪电贷 Uniswap 中 ETH/SNX 交易对的价格进行操控,扰乱 SNX/ETH 交易对的报价,进而扰乱 Kyber Network 的报价。从而影响 xSNXa 合约的价格获取

3. 攻击者使用操控后的价格进行铸币,从而达到攻击目的。

总结:本次 xToken 项目被攻击充分展现了 DeFi 世界的复杂性,其中针对 xSNXa 的攻击更是闪电贷操控价格的惯用手法。慢雾安全团队建议 DeFi 项目开发团队在进行 DeFi 项目开发的时候要做好参数校验,同时在获取价格的地方需要防止预言机操控攻击,可使用 Uniswap 和 ChainLink 的预言机进行价格获取,并经过专业的安全团队进行审计, 保护财产安全。详情见官网。[5/13/2021 10:52:08 AM]

动态 | 慢雾预警:竞技类游戏 WinDice 遭遇回滚攻击:根据慢雾威胁情报系统捕获,今天下午 2、3 点,竞技类游戏 WinDice 遭遇回滚攻击。攻击者通过部署攻击合约 rep******net 攻击项目方合约 windiceadmin,共获利 300 多枚 EOS,目前攻击者数个关联账号已列入慢雾 BTI 系统黑名单库,慢雾安全团队提醒类似项目方全方面做好合约安全审计并加强风控策略。[2/4/2019 12:00:00 AM]

郑重声明: 慢雾余弦:Ledger的一个模块被供应链劫持篡改,目前不确定多少DApp被影响版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Valkyrie向美国SEC提交比特币现货ETF第四次修正案

    [12-14-2023 7:13:10 AM]金色财经报道,据Bitcoin Magazine披露文件显示,Valkyrie向美国证券交易委员会提交比特币现货ETF的第四次修正案。 其它快讯: Avalanche和FLOW将支持ApeCoin从以...

  • PeckShield:Zapper、Sushi前端已被入侵

    [12-14-2023 7:13:09 AM]金色财经报道,PeckShield监测显示,据社区成员报告,Zapper、Sushi的前端已被入侵。请用户切勿与任何dApp交互。 其它快讯: PeckShield:XCarnival攻击者已将120...

  • Blockaid:检测到ledgerconnect套件可能受到供应链攻击

    [12-14-2023 7:13:08 AM]金色财经报道。Web3安全机构Blockaid发文称,检测到ledgerconnect套件可能受到供应链攻击。ledgerconnect疑似遭遇破坏,现可被注入影响众多DApp的恶意代码。这目前影响了几个流行的dap...

  • 金色晚报 | 12月14日晚间重要动态一览

    [12-14-2023 7:13:06 AM]12:00-21:00关键词:Ordinals、Coinbase国际、Paxos、新火科技 1.PeckShield:Zapper、Sushi前端已被入侵; 2.比特币Ordinals于去年的今天...

  • Revoke.cash:确认遭受Ledger事故影响,已暂时关闭网站

    [12-14-2023 7:13:05 AM]12月14日消息,Revoke.cash于X平台发文表示:“与Ledger ConnectKit库集成的多个常用加密应用程序(包括Revoke.cash)已受到损害。在进一步调查过程中,我们暂时关闭了该网站。我们建议...

  • 慢雾余弦:Ledger的一个模块被供应链劫持篡改,目前不确定多少DApp被影响

    [12-14-2023 7:13:04 AM]金色财经报道,慢雾创始人余弦在社交媒体上表示,Ledger的一个模块被供应链劫持篡改了,特别注意下这个风险,主要是不知道影响面多广,可能不少DApp都有依赖Ledger的ledgerhq/connect-kit。大家...

  • Kyber Network:出于谨慎考虑已禁用前端UI

    [12-14-2023 7:13:02 AM]金色财经报道,跨链DEX项目Kyber Network在X平台发文表示,出于谨慎考虑,其已禁用前端UI,直到情况明确为止。 其它快讯: KyberDAO投票决定网络费用分配比例:KyberDAO发起新...

  • 德意志银行支持的Taurus开始对德国中小企业贷款进行代币化

    [12-14-2023 7:13:01 AM]金色财经报道,由德意志银行 (DBK) 支持的瑞士加密货币托管公司 Taurus与总部位于苏黎世的专注于德国中小企业的金融科技贷款平台 Teylor 合作,推动当前各种代币化资产的趋势。Teylor 的信用投资组合代...

  • Balancer:检测到Ledger Connect潜在的漏洞,避免使用Balancer前端

    [12-14-2023 7:13:00 AM]金色财经报道,Balancer在社交媒体上发文表示,检测到Ledger Connect存在潜在漏洞,建议所有用户小心,避免使用Balancer前端,直到获得更多信息。 其它快讯: HyperGraph...

  • BTC短时跌破42000美元

    [12-14-2023 7:12:58 AM]金色财经报道,行情显示,BTC短时跌破42000美元,现报41980美元,日内涨幅收窄至1.32%,行情波动较大,请做好风险控制。 其它快讯: BTC突破29400美元关口 日内涨幅为0.73%:火币...

  • Ledger已识别并删除Ledger Connect Kit的恶意版本

    [12-14-2023 7:12:57 AM]金色财经报道,Ledger在社交媒体上发文表示,已识别并删除了Ledger Connect Kit的恶意版本。现在正在推送正版版本来替换恶意文件。暂时不要与任何dApp交互。用户的Ledger设备和Ledger Li...

大币网

[0:0ms0-0:187ms