比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > OKB > Info

DOD:慢霧:BXH被盜資金出現異動,超1700萬美元資金被跨鏈轉移到BTC網絡

Author:

Time:1900/1/1 0:00:00

北京時間今日凌晨,慢霧監控到BXH被盜資金出現異動,經慢霧MistTrack分析,異動詳情如下:

1.BSC鏈,黑客地址0x48c9...7d79ApproveCakeToken給PancakeSwap。

慢霧:警惕Web3錢包WalletConnect釣魚風險:金色財經報道,慢霧安全團隊發現 Web3 錢包上關于 WalletConnect 使用不當可能存在被釣魚的安全風險問題。這個問題存在于使用移動端錢包 App 內置的 DApp Browser + WalletConnect 的場景下。

慢霧發現,部分 Web3 錢包在提供 WalletConnect 支持的時候,沒有對 WalletConnect 的交易彈窗要在哪個區域彈出進行限制,因此會在錢包的任意界面彈出簽名請求。[2023/4/17 14:08:53]

2.ETH鏈,黑客地址0x48c9...7d79將3987.78WETHWithdraw成ETH。

慢霧:DOD合約中的BUSD代幣被非預期取出,主要是DOD低價情況下與合約鎖定的BUSD將產生套利空間:據慢霧區情報,2022 年 3 月 10 日, BSC 鏈上的 DOD 項目中鎖定的 BUSD 代幣被非預期的取出。慢霧安全團隊進行分析原因如下:

1. DOD 項目使用了一種特定的鎖倉機制,當 DOD 合約中 BUSD 數量大于 99,999,000 或 DOD 銷毀數量超過 99,999,000,000,000 或 DOD 總供應量低于 1,000,000,000 時將觸發 DOD 合約解鎖,若不滿足以上條件,DOD 合約也將在五年后自動解鎖。DOD 合約解鎖后的情況下,用戶向 DOD 合約中轉入指定數量的 DOD 代幣后將獲取該數量 1/10 的 BUSD 代幣,即轉入的 DOD 代幣數量越多獲得的 BUSD 也越多。

2. 但由于 DOD 代幣價格較低,惡意用戶使用了 2.8 個 BNB 即兌換出 99,990,000 個 DOD。

3. 隨后從各個池子中閃電貸借出大量的 BUSD 轉入 DOD 合約中,以滿足合約中 BUSD 數量大于 99,999,000 的解鎖條件。

4. 之后只需要調用 DOD 合約中的 swap 函數,將持有的 DOD 代幣轉入 DOD 合約中,既可取出 1/10 轉入數量的 BUSD 代幣。

5. 因此 DOD 合約中的 BUSD 代幣被非預期的取出。

本次 DOD 合約中的 BUSD 代幣被非預期取出的主要原因在于項目方并未考慮到 DOD 低價情況下與合約中鎖定的 BUSD 將產生套利空間。慢霧安全團隊建議在進行經濟模型設計時應充分考慮各方面因素帶來的影響。[2022/3/10 13:48:45]

3.ETH鏈,黑客地址0x4967...Eb35使用Uniswap、Curve將DAI全部兌換為renBTC和WBTC,兌換后總數分別為858.0454renBTC和795.2618WBTC;其中858.0454renBTC已全部跨鏈到BTC鏈,跨鏈后地址為1DYR...heSF,目前BTC暫未進一步轉移。

慢霧:Avalanche鏈上Zabu Finance被黑簡析:據慢霧區情報,9月12日,Avalanche上Zabu Finance項目遭受閃電貸攻擊,慢霧安全團隊進行分析后以簡訊的形式分享給大家參考:

1.攻擊者首先創建兩個攻擊合約,隨后通過攻擊合約1在Pangolin將WAVAX兌換成SPORE代幣,并將獲得的SPORE代幣抵押至ZABUFarm合約中,為后續獲取ZABU代幣獎勵做準備。

2.攻擊者通過攻擊合約2從Pangolin閃電貸借出SPORE代幣,隨后開始不斷的使用SPORE代幣在ZABUFarm合約中進行`抵押/提現`操作。由于SPORE代幣在轉賬過程中需要收取一定的手續費(SPORE合約收取),而ZABUFarm合約實際接收到的SPORE代幣數量是小于攻擊者傳入的抵押數量的。分析中我們注意到ZABUFarm合約在用戶抵押時會直接記錄用戶傳入的抵押數量,而不是記錄合約實際收到的代幣數量,但ZABUFarm合約在用戶提現時允許用戶全部提取用戶抵押時合約記錄的抵押數量。這就導致了攻擊者在抵押時ZABUFarm合約實際接收到的SPORE代幣數量小于攻擊者在提現時ZABUFarm合約轉出給攻擊者的代幣數量。

3.攻擊者正是利用了ZABUFarm合約與SPORE代幣兼容性問題導致的記賬缺陷,從而不斷通過`抵押/提現`操作將ZABUFarm合約中的SPORE資金消耗至一個極低的數值。而ZABUFarm合約的抵押獎勵正是通過累積的區塊獎勵除合約中抵押的SPORE代幣總量參與計算的,因此當ZABUFarm合約中的SPORE代幣總量降低到一個極低的數值時無疑會計算出一個極大的獎勵數值。

4.攻擊者通過先前已在ZABUFarm中有進行抵押的攻擊合約1獲取了大量的ZABU代幣獎勵,隨后便對ZABU代幣進行了拋售。

此次攻擊是由于ZabuFinance的抵押模型與SPORE代幣不兼容導致的,此類問題導致的攻擊已經發生的多起,慢霧安全團隊建議:項目抵押模型在對接通縮型代幣時應記錄用戶在轉賬前后合約實際的代幣變化,而不是依賴于用戶傳入的抵押代幣數量。[2021/9/12 23:19:21]

截止目前,BXH被盜資金并沒有出現轉移到交易所的情況,全部被盜資金仍在黑客地址中。

Tags:DODABUSPOSPOREDODO價格ABUSDSpore FinanceSPORE幣

OKB
數字資產:數字資產和外匯經紀公司Hidden Road Partners完成5000萬美元A輪融資,FTX Ventures等參投

據彭博社報道,專注于數字資產和外匯的機構經紀公司HiddenRoadPartners近日宣布完成5000萬美元A輪融資,本輪融資由CastleIslandVentures領投.

1900/1/1 0:00:00
OIN:Coinbase將上線代表質押ETH及質押利息的cbETH

Coinbase宣布將在以太坊網絡上線CoinbaseWrappedStakedETH(cbETH),目前Coinbase已支持cbETH存款,如果滿足流動性條件.

1900/1/1 0:00:00
INN:外媒:Jump Crypto及Robinhood等有意投資Cboe Digital的數字資產業務

據Blockworks報道,CboeGlobalMarkets在完成對ErisX的收購幾個月后,正在引進一批股權合作伙伴,以幫助其發展數字資產業務.

1900/1/1 0:00:00
CEL:Celsius美國受托人辦公室要求法院任命外部審查員

據TheBlock報道,Celsius美國受托人辦公室提出一項動議,要求法院任命一名Celsius外部審查員,以制作一份公正的公開報告,使公司的業務運營、投資、交易和客戶賬戶透明化.

1900/1/1 0:00:00
COA:Coatue普通合伙人Luca Schmid和Sebastian Duesterhoeft已離職

據TheInformation援引知情人士報道,幫助領導其私人科技投資的CoatueManagement普通合伙人LucaSchmid和SebastianDuesterhoeft已離開這家總部位.

1900/1/1 0:00:00
數字貨幣:央行牽頭多部門聯合執法,13款涉虛擬貨幣交易APP被下架

據朝陽法苑微信公眾號,朝陽法院于今年3月向中國人民銀行、北京市地方金融監督管理局反饋案件審理中發現的相關線索,并發送了清理虛擬貨幣交易平臺的司法建議.

1900/1/1 0:00:00
ads