比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

HON:Honeypot 攻擊在過去一周內增長 6 倍,瞄準初到去中心化世界的新新人類

Author:

Time:1900/1/1 0:00:00

作者:GoPlusSecurity

受FTX事件影響,近期大量用戶將數字資產從中心化交易所向去中心化錢包轉移,導致鏈上活躍用戶激增,DEX用戶數及交易量均達到六個月內高點。

同時活躍的還有Honeypot攻擊者。截至2022年11月21日,GoPlusSecurity近一周監測到的新增攻擊方式超過120種,攻擊次數增長6倍。這些數據表明,近期鏈上用戶數量增長的同時,攻擊者也更加活躍。初到去中心化“黑暗森林”的新增用戶對陌生環境的安全意識、攻擊手段缺乏認知,被攻擊者屢屢得手。

GoPlusSecurity對Honeypot新增攻擊方式的分析表明,隨著資產發行合約攻防的加劇,攻擊方式愈加呈現復雜化和動態化的趨勢,我們梳理了幾種常用的攻擊方式:

美股上市礦企Marathon完成1億美元信貸額度融資:金色財經報道,盡管目前有數千臺礦機閑置,但美股上市礦企 Marathon Digital Holdings (MARA) 仍然從 Silvergate Bank 成功完成再融資,獲得了一筆 1 億美元規模的信貸額度,這意味著當前信貸額度已達到 2 億美元。Silvergate Bank 提供的信貸支持將使 Marathon 能夠靈活應對市場波動,該信用額度將于 10 月到期。(coindesk)[2022/8/2 2:52:14]

混淆代碼

通過降低代碼可讀性,增加無效邏輯或混亂的調用關系,通過復雜的實現邏輯,增加安全引擎的分析難度。

AAX交易所的CCXT Lib已經支持Python和JS:據官方消息,AAX的CCXT Lib現在已經支持 Python 和 JS 兩種語言。CCXT代碼已經發布到AAX的Github內,AAX希望能為各類用戶帶來更好的平臺交易體驗。[2020/11/5 11:41:51]

偽造知名合約

把攻擊合約偽造成知名項目的合約,通過偽造合約名稱、偽造合約實現過程,誤導引擎,增加誤判概率。

隱蔽的觸發方式

把觸發條件隱藏在用戶交易行為里,交易行為再做復雜化處理,往往通過嵌套幾層判斷條件,才觸發交易中斷、增發或轉移等風險行為,達到實時修改合約狀態,盜取用戶資產的目的。

現場 | Edward Honour:構建公鏈是產品溯源重要環節:據CoinTime報道,Tritanium Labs PTE Ltd的Edward Honour在“基于區塊鏈的產品溯源”主題演講中強調,構建公鏈對產品溯源非常重要。人們可以借助公鏈,進行數據分析、提高食品安全。公鏈強化了數據的分布式存儲、可信任度和透明度,為新技術發展提供機會。同時,數據上鏈可以讓我們更好的提高數據質量、分析數據、消除摩擦,以提高效率和收益。[2018/8/27]

偽造交易數據

為了讓交易看起來更真實,攻擊者還會隨機觸發空投、對敲等行為,這樣一是可以引誘更多用戶上鉤,二是可以讓交易行為看起來更自然。

代碼示例

此示例中攻擊者使用多種方式掩蓋自己的攻擊意圖,最終達到兩個主要目標:

交易暫停

241行返回的lpTotalSupply不能減少,否則不滿足245行的require判斷導致交易失敗,達到交易暫停的目的。

_uniswapV2Pair不一定是UniswapPair合約,也有可能是項目方自己部署的其他實現了totalSupply方法的合約,只要這個方法的返回值小于上次交易的值,就能暫停交易。

先增發再轉賬

滿足257行的判斷條件from為特定地址,并且amount大于totalSupply,則會憑空給from增加大于totalSupply的余額,實現先增發再轉賬的效果。

GoPlusSecurity提醒用戶,Honeypot攻擊往往還會設計前置場景,比如通過錢包空投、在行情網站上線交易數據,或在社群散布虛假信息、碰瓷知名項目等方式引導用戶上鉤。市場恐慌情緒甚囂塵上、假信息橫飛、用戶操作變形等都會給攻擊者更可多趁之機。GoPlusSecurity會實時關注攻擊者動向,并對新型攻擊方式進行及時播報。

GoPlusSecurityAPI提供實時、準確的Honeypot識別。用戶可以在GoPlus合作伙伴的產品中使用安全檢測功能,調取GoPlus實時更新的安全數據,規避風險。

去中心化錢包:

TokenPocket—內置Token安全檢測及授權合約安全檢測功能。

ONTOWallet—內置Token安全檢測功能。

HyperPay—內置Token安全檢測功能。

BitKeep—內置Token安全檢測功能。

插件錢包:

MaskNetwork—可查詢Token及NFT的安全信息,同時具備授權合約安全檢測功能。

行情軟件:

AVE—可查詢Token的安全信息。

ApeSpace—可查詢Token的安全信息。

瀏覽器:

GoPlusEco—可直接輸入安全相關問題,搜索解決方案。

Tags:HONLUSPLUPLUSMedal of HonourModulus Domains Serviceplus幣上交易所了

火必交易所
以太坊:Vitalik 發布以太坊最新路線六大關鍵路線

作者:GaryMa?吳說區塊鏈今日,Vitalik發布了以太坊的最新路線圖,在此前的五大關鍵路線的基礎上,新增了以解決交易審查和MEV風險為中心的關鍵路線TheScourge.

1900/1/1 0:00:00
比特幣:宏觀環境將如何影響加密貨幣走勢

來源:BlockTurbo毫無疑問,這是艱難的一年,風險資產在2022年經歷了艱難的時期。今年迄今為止,股票下跌了約20%,而比特幣和以太坊下跌了約60%.

1900/1/1 0:00:00
Buidler DAO in ETHSF: 全球最大區塊鏈黑客松的瘋狂48小時

作者:Rui,Co-founder@BuidlerDAO,Twitter:?@popolandRuii?ETHSFHackthon是世界上最大的線下以太坊黑客松.

1900/1/1 0:00:00
FTX:FTX:破產申請程序不包括FTX Capital Markets等實體

FTX官方推特賬號發布“關于第11章法案中未包括的部分實體的說明”。“FTX宣布FTXUS、AlamedaResearch以及其他約135家額外的附屬公司已根據美國破產法第11章的破產程序自愿有.

1900/1/1 0:00:00
WEB:50 年游戲簡史和 Web3 游戲的未來

作者:Sal.xyz 編譯:若華,MarsBit我閱讀了400多頁關于電子游戲經濟設計的書籍、學術論文和博客,所以你就不必這樣做了!其中一些發現會讓你吃驚.

1900/1/1 0:00:00
FTX:SBF 最新反思帖:我會盡我所能先為 FTX 的用戶服務

撰文:SBF 編譯:Odaily星球日報昨日,SBF針對FTX崩盤事件進行反思,表示由于杠桿遠高出預計,擠兌和市場崩盤耗盡了流動性,加之自己過于自信和粗心大意導致了歷史性崩盤.

1900/1/1 0:00:00
ads