慢雾:某地址中的79枚ETH被恶意转移

[慢雾:某地址中的79枚ETH被恶意转移]金色财经报道,慢雾发布恶意资金警报,称来自Angel-Drainer地址中的79枚ETH被转移至0xed2a开头地址。

其它快讯:

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足:据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。[4/18/2022 10:11:15 PM]

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[5/8/2021 10:44:36 AM]

动态 | 慢雾:9 月共发生 12 起较典型的安全事件,供应链攻击趋势愈发明显:过去的 9 月区块链生态共发生 12 起较典型的安全事件,包括:EOSPlay 遭受新型随机数攻击、资金盘项目 FairWin 智能合约权限管理缺陷、EOS 黑名单账号 craigspys211 利用新晋 BP 黑名单缺陷转移走 19.999 万枚 EOS 等典型安全事件。此外,慢雾区块链威胁情报(BTI)系统监测发现,针对区块链生态的供应链攻击越来越多,形如:去年 11 月慢雾披露的污染 NPM 模块 EventStream、今年 7 月披露的对数字货币钱包 Agama 构建链的攻击、今年 8 月披露的针对数字货币行情/导航站的 URL 劫持攻击,还有 9 月慢雾披露的针对交易所使用的第三方统计、客服 js 的恶意代码植入,进行实施盗币攻击。[10/1/2019 12:00:00 AM]

郑重声明: 慢雾:某地址中的79枚ETH被恶意转移版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Bitwise比特币现货ETF昨日净买入1598枚比特币

    [1-18-2024 9:06:38 AM]1月18日消息,CC15Capital数据显示,Bitwise比特币现货ETF昨日净买入1598枚比特币。截至1月17日,该ETF共持有8309枚比特币,约合3.58亿美元。 其它快讯: 加密货币交易...

  • Telegram交易机器人Unibot每日用户数量创历史新高

    [1-18-2024 9:06:32 AM]金色财经报道,在与Solana集成后,Telegram交易机器人Unibot每日用户数量创历史新高,1月11日每日用户数量飙升至去年8月创下的2,189人的历史新高,1月15日激增43%至3,151人。此外,自1月4...

  • DWF Labs在XAI上推出sentry节点

    [1-18-2024 9:06:30 AM]金色财经报道,DWF Labs宣布在XAI上推出sentry节点,目标是参与创建更安全和去中心化的游戏生态系统。 其它快讯: 新加坡数字资管公司DWM宣布入驻Sandbox:1月17日消息,总部位于新...

  • Cyvers:Rocket Pool的X帐户被盗用

    [1-18-2024 9:06:29 AM]金色财经报道,Cyvers发布警告称,Rocket Pool的X帐户已被盗用,没有漏洞被利用,请勿点击其X帐户发布的任何链接。 其它快讯: 东南亚音乐流媒体JOOX联手MusicY正式推出NFT画廊:...

  • Paxos Treasury销毁超5000万枚BUSD

    [1-18-2024 9:06:27 AM]金色财经报道,Whale Alert监测数据显示,50,000,020枚BUSD在Paxos Treasury被销毁,价值50,109,807美元。 其它快讯: Paxos为经纪交易商推出财务顾问加密...

  • 慢雾:某地址中的79枚ETH被恶意转移

    [1-18-2024 9:06:26 AM]金色财经报道,慢雾发布恶意资金警报,称来自Angel-Drainer地址中的79枚ETH被转移至0xed2a开头地址。 其它快讯: 慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身...

  • IntoTheBlock:超过一半的狗狗币持有者处于盈利状态

    [1-18-2024 9:06:25 AM]金色财经报道,IntoTheBlock数据显示,狗狗币在12月份达到了几个里程碑,包括500万个地址的余额和交易量的大幅增长。目前超过一半的狗狗币持有者处于盈利状态(54%),上次出现这一水平是在2023年11月初。...

  • NEAR Protocol:AstroDAO应用程序将于本月晚些时候停用

    [1-18-2024 9:06:24 AM]金色财经报道,NEAR Protocol在X平台表示,本月晚些时候,Pagoda开发团队将停用AstroDAO应用程序,并将开发者重定向到Astra++,这是一款由 NDC(NEAR Digital Collecti...

  • dYdX超越Uniswap成为24小时交易量最大的DEX

    [1-18-2024 9:06:23 AM]金色财经报道,根据CoinMarketCap的数据,最近从以太坊迁移到Cosmos的去中心化交易所dYdX已超越Uniswap,成为24小时交易量最大的DEX。 数据显示,基于Cosmos的dYdX v4在...

  • Coinbase律师:在交易所交易的代币不属于受SEC管辖的证券

    [1-18-2024 9:06:21 AM]金色财经报道,Coinbase律师William Savitt在纽约联邦法院听证会中表示,在交易所购买加密货币更像是收集Beanie Babies(一种在90年代风靡美国的毛绒玩具),而不是投资股票或债券。Willi...

  • 报告:过去五年拥有两年以上加密经验的开发者年增长率为51%,达到历史最高

    [1-18-2024 9:06:20 AM]金色财经报道,根据Electric Capital发布的新开发者报告,2023年每月活跃加密货币开发者总数同比下降25%,但那些长期从事该领域的开发者表现出比以前更强的韧性。 拥有两年以上加密货币经验的开发...

大币网

[0:0ms0-0:296ms