比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > FIL幣 > Info

DOD:慢霧:Optimism 最大 NFT 平臺 Quixotic 出現漏洞,大量用戶資產被盜

Author:

Time:1900/1/1 0:00:00

鏈捕手消息,據慢霧安全團隊情報,2022年7月1號,Optimism生態最大NFT平臺Quixotic出現嚴重漏洞,大量用戶資產被盜,提醒在該市場上進行過交易的用戶盡快取消授權。

慢霧:DOD合約中的BUSD代幣被非預期取出,主要是DOD低價情況下與合約鎖定的BUSD將產生套利空間:據慢霧區情報,2022 年 3 月 10 日, BSC 鏈上的 DOD 項目中鎖定的 BUSD 代幣被非預期的取出。慢霧安全團隊進行分析原因如下:

1. DOD 項目使用了一種特定的鎖倉機制,當 DOD 合約中 BUSD 數量大于 99,999,000 或 DOD 銷毀數量超過 99,999,000,000,000 或 DOD 總供應量低于 1,000,000,000 時將觸發 DOD 合約解鎖,若不滿足以上條件,DOD 合約也將在五年后自動解鎖。DOD 合約解鎖后的情況下,用戶向 DOD 合約中轉入指定數量的 DOD 代幣后將獲取該數量 1/10 的 BUSD 代幣,即轉入的 DOD 代幣數量越多獲得的 BUSD 也越多。

2. 但由于 DOD 代幣價格較低,惡意用戶使用了 2.8 個 BNB 即兌換出 99,990,000 個 DOD。

3. 隨后從各個池子中閃電貸借出大量的 BUSD 轉入 DOD 合約中,以滿足合約中 BUSD 數量大于 99,999,000 的解鎖條件。

4. 之后只需要調用 DOD 合約中的 swap 函數,將持有的 DOD 代幣轉入 DOD 合約中,既可取出 1/10 轉入數量的 BUSD 代幣。

5. 因此 DOD 合約中的 BUSD 代幣被非預期的取出。

本次 DOD 合約中的 BUSD 代幣被非預期取出的主要原因在于項目方并未考慮到 DOD 低價情況下與合約中鎖定的 BUSD 將產生套利空間。慢霧安全團隊建議在進行經濟模型設計時應充分考慮各方面因素帶來的影響。[2022/3/10 13:48:45]

據悉,平臺在市場合約的fillSellOrder函數中僅對賣單進行了檢查,并未對買家的買單做檢查。故攻擊者首先創建了任意的NFT合約,調用fillSellOrder函數生成賣單,將buyer參數傳為受害者地址、paymentERC20參數傳為需要盜取的代幣地址,即可將對該市場合約有授權的用戶的代幣轉走獲利。

分析 | 慢霧:攻擊者拿下了DragonEx盡可能多的權限 攻擊持續至少1天:據慢霧安全團隊的鏈上情報分析,從DragonEx公布的“攻擊者地址”的分析來看,20 個幣種都被盜取(但還有一些DragonEx可交易的知名幣種并沒被公布),從鏈上行為來看攻擊這些幣種的攻擊手法并不完全相同,攻擊持續的時間至少有1天,但能造成這種大面積盜取結果的,至少可以推論出:攻擊者拿下了DragonEx盡可能多的權限,更多細節請留意后續披露。[2019/3/26]

用戶可利用Optimism官方瀏覽器的授權管理功能https://optimistic.etherscan.io/tokenapprovalchecker查看或者取消授權。

聲音 | 慢霧:采用鏈上隨機數方案的 DApp 需緊急暫停:根據近期針對EOS DApp遭遇“交易排擠攻擊”的持續性威脅情報監測:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名DAPP陸續被攻破,該攻擊團伙(floatingsnow等)的攻擊行為還在持續。在EOS主網從根本上解決這類缺陷之前,慢霧建議所有采用鏈上隨機數方案的DAPP緊急暫停并做好風控機制升級。為了安全起見,強烈建議所有競技類DAPP采用EOS官方很早就推薦的鏈下隨機種子的隨機數生成方案[2019/1/16]

Tags:DODUSDBUSDEOSdod幣最新消息AUSDCBUSDX Fueleos幣價格今日行情

FIL幣
SOL:【動態關注】一場撲朔迷離的 Solana 安全事故

整理:念青,鏈捕手 北京時間8月3日凌晨,Solana被爆出現大規模安全事故,截止發稿前,已有9000余個錢包受到影響,目前黑客身份不明,漏洞定位不清,Solana上錢包還在不斷被侵害中.

1900/1/1 0:00:00
SBF:SBF:幫助 Voyager 用戶盡快收回剩下資產并保留索賠權

鏈捕手消息,FTX創始人兼首席執行官SamBankman-Fried發推表示,加密經紀商Voyager的用戶正在面臨索賠時間漫長、代理人壓榨、選擇權單一等困擾.

1900/1/1 0:00:00
BLI:第 11 章:去中心化支付

盡管去中心化支付可以通過ETH或DAI的轉賬來完成,但仍可以做得更好——實現更便宜、更快速的交易、定時轉賬、按條件轉賬以及標準化的發票格式等等.

1900/1/1 0:00:00
MAV:幣安:不再領投 Axie Infinity 開發商 Sky Mavis 的 1.5 億美元融資,將繼續提供支持

鏈捕手消息,據TheBlock援引知情人士報道,幣安已經大幅減少對區塊鏈游戲AxieInfinity開發商SkyMavis的投資規模.

1900/1/1 0:00:00
NFT:復盤 BitKeep 增長路徑,如何用 Web2 的增長經驗滲透 Web3?

作者:Zolo,深潮TechFlowWeb3如何做增長是最近談到很多的話題,不管是鏈游,基礎設施,還是DeFi都一樣。大家都在探索更好的用戶增長方式.

1900/1/1 0:00:00
Voyage:Voyager 緊急聽證會批準其 Brex 卡付款,8 月 4 日聽證會將確定是否獲準從 MC FBO 賬戶提取資金

鏈捕手消息,加密經紀商Voyager第11章破產程序的各方舉行緊急聽證會,Voyager要求兌現其Brex卡付款.

1900/1/1 0:00:00
ads