慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中

[慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中]8月2日消息,慢雾监测显示,Nomad攻击事件中仍有超过9500万美元的被盗资金留在3个地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120万枚DAI、103枚WBTC等约800万美元的加密资产,该地址也负责将1万枚WETH转移到另一地址以及将其他USDC转移;第二个地址0x56D8B635A7C88Fd1104D23d632AF40c1C3Aac4e3目前仍有1.28万枚ETH、1.02万枚WETH、80万DAI等约4700万美元的加密资产;第三个地址0xBF293D5138a2a1BA407B43672643434C43827179在收到3866.6万USDC后兑换为了DAI,目前有约3970万美元的加密资产。

目前慢雾经过梳理后,无法将地址3与其他两个地址连接起来,但这些攻击具有相同的模式。

慢雾:Rubic协议错将USDC添至Router白名单,导致已授权合约用户USDC遭窃取:12月25日消息,据慢雾安全团队情报,Rubic跨链聚合器项目遭到攻击,导致用户账户中的USDC被窃取。慢雾安全团队分享如下:1. Rubic是一个DEX跨链聚合器,用户可以通过RubicProxy合约中的routerCallNative函数进行Native Token兑换。在进行兑换前,会先检查用户传入的所需调用的目标 Router是否在协议的白名单中。

2. 经过白名单检查后才会对用户传入的目标Router进行调用,调用数据也由用户外部传入。

3. 不幸的是USDC也被添加到Rubic协议的Router白名单中,因此任意用户都可以通过RubicProxy合约任意调用USDC。

4. 恶意用户利用此问题通过routerCallNative函数调用USDC合约将已授权给RubicProxy合约的用户的USDC通过transferFrom接口转移至恶意用户账户中。

此次攻击的根本原因在于Rubic协议错误的将USDC添加进Router白名单中,导致已授权给RubicProxy合约的用户的USDC被窃取。[2022/12/26 22:07:00]

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 15:58:07]

动态 | 慢雾:9 月共发生 12 起较典型的安全事件,供应链攻击趋势愈发明显:过去的 9 月区块链生态共发生 12 起较典型的安全事件,包括:EOSPlay 遭受新型随机数攻击、资金盘项目 FairWin 智能合约权限管理缺陷、EOS 黑名单账号 craigspys211 利用新晋 BP 黑名单缺陷转移走 19.999 万枚 EOS 等典型安全事件。此外,慢雾区块链威胁情报(BTI)系统监测发现,针对区块链生态的供应链攻击越来越多,形如:去年 11 月慢雾披露的污染 NPM 模块 EventStream、今年 7 月披露的对数字货币钱包 Agama 构建链的攻击、今年 8 月披露的针对数字货币行情/导航站的 URL 劫持攻击,还有 9 月慢雾披露的针对交易所使用的第三方统计、客服 js 的恶意代码植入,进行实施盗币攻击。[2019/10/1]

郑重声明: 慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 报告:合并或将推动以太坊成为“全球机构级资产”

    [2022-8-4 12:01:45]金色财经报道,Bloomberg Intelligence最近的一份研究报告称,期待已久的以太坊合并将作为一个事件催化剂,可能将以太坊转变为 \"全球机构级资产\"。报告称,以太坊生态系统在5月21日的峰值后出现了强...

  • Foundry向开源Stratum V2协议开发者提供BTC捐款

    [2022-8-3 2:56:57]金色财经报道,数字资产挖矿和押注行业提供商Foundry Digital LLC(“Foundry”),宣布向Stratum V2匿名开发者4ss0捐赠1比特币。除了BTC拨款,Foundry将把开发者和Stratu...

  • 美参议院议员呼吁OCC撤回支持银行业进军加密货币领域的指导意见

    [2022-8-4 4:35:43]8月4日消息,美国参议院议员Elizabeth Warren正在呼吁美国货币监理署(OCC)撤回支持华尔街进军加密货币领域的法律指导意见,OCC在2020年发布的解释性信函为银行对客户提供加密货币托管等服务铺平了道路...

  • Ledger钱包开发者模式添加支持Acala

    [2022-8-3 2:54:48]官方消息,Ledger钱包开发者模式添加支持Acala。在正式发布之前,适用于高级用户,目前仍在开发中。 DCG旗下加密矿企Foundry收购同行Compute North部分资产:11月23日消息,DCG旗...

  • Balancer推出Orb Collective用于扩大其生态系统

    [2022-8-2 2:53:20]金色财经消息,去中心化交易协议Balancer推出Orb Collective,其目标是扩大Balancer协议的全球采用率,并继续为DeFi的下一个十年创新培育Balancer生态系统。据悉,Orb Collect...

  • 慢雾:Nomad事件中仍有超过9500万美元被盗资金留在3个地址中

    [2022-8-2 2:53:04]8月2日消息,慢雾监测显示,Nomad攻击事件中仍有超过9500万美元的被盗资金留在3个地址中。其中0xB5C55f76f90Cc528B2609109Ca14d8d84593590E中仍有1084枚ETH、120万...

  • 美国银行以交易费用为由驳斥区块链没有内在价值的说法

    [2022-8-3 2:56:37]金色财经报道,美国银行(BAC)在一份研究报告中指出,区块链及其上运行的应用程序确实具有内在价值,并表示它拒绝相反的说法。6月,英格兰银行行长AndrewBailey在对议会的评论中回应了对加密货币的负面情绪,称该资...

  • 过去7天仅燃烧了11.3亿SHIB

    [2022-8-1 2:50:22]金色财经报道,Shibburn报告?了过去7天被烧毁的 Shiba Inu (SHIB) 代币的数量。根据提供的数据,过去一周有11.3 亿个 SHIB 被烧毁。这个数字可能像 Shib Army 想要的那样令人印象...

  • 上海音乐出版社首发《金陵十二钗》数字藏品

    [2022-8-2 2:53:17]金色财经报道,7月31日,上海音乐出版社联手当代著名画家、少数民族艺术博士、中国民族大学美术学院教授付爱民,推出集诗、画、乐于一身的《金陵十二钗》系列数字藏品。《金陵十二钗》系列数字藏品每款800份,每份9.9元,集...

  • CME比特币期货持仓周报:未平仓总量自14512张上升至14957张

    [2022-8-1 2:51:18]8月1日消息,据KingData数据监控,CFTC 7月20日至7月26日CME比特币期货持仓周报显示: 未平仓总量自14,512张上升至14,957张。 机构多头头寸8,890张,空头头寸10,...

  • Gabor Gurbacs:以太坊将其证明机制从POW改为POS是一个很大的变化

    [2022-8-1 2:50:44]金色财经报道,VanEck数字资产策略主管Gabor Gurbacs在社交媒体上称,以太坊是一个2000亿美元的资产。将其证明机制从POW改为POS是一个很大的变化,假设它是一个简单的过渡,完全支持新的链是不成熟的,...

大币网

[0:15ms0-13:627ms