比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads

DOD:慢霧:DOD合約中的BUSD代幣被非預期取出,主要因DOD低價情況下與合約中鎖定的BUSD產生套利空間

Author:

Time:1900/1/1 0:00:00

據慢霧區情報,2022年3月10日,BSC鏈上的DOD項目中鎖定的BUSD代幣被非預期的取出。

分析如下:1.DOD項目使用了一種特定的鎖倉機制,當DOD合約中BUSD數量大于99,999,000或DOD銷毀數量超過99,999,000,000,000或DOD總供應量低于1,000,000,000時將觸發DOD合約解鎖,若不滿足以上條件,DOD合約也將在五年后自動解鎖。DOD合約解鎖后的情況下,用戶向DOD合約中轉入指定數量的DOD代幣后將獲取該數量1/10的BUSD代幣,即轉入的DOD代幣數量越多獲得的BUSD也越多。2.但由于DOD代幣價格較低,惡意用戶使用了2.8個BNB即兌換出99,990,000個DOD。3.隨后從各個池子中閃電貸借出大量的BUSD轉入DOD合約中,以滿足合約中BUSD數量大于99,999,000的解鎖條件。4.之后只需要調用DOD合約中的swap函數,將持有的DOD代幣轉入DOD合約中,既可取出1/10轉入數量的BUSD代幣。5.因此DOD合約中的BUSD代幣被非預期的取出。

慢霧:Grafana存在賬戶被接管和認證繞過漏洞:金色財經報道,據慢霧消息,Grafana發布嚴重安全提醒,其存在賬戶被接管和認證繞過漏洞(CVE-2023-3128),目前PoC在互聯網上公開,已出現攻擊案例。Grafana是一個跨平臺、開源的數據可視化網絡應用程序平臺,用戶配置連接的數據源之后,Grafana可以在網絡瀏覽器里顯示數據圖表和警告。Grafana根據電子郵件的要求來驗證Azure Active Directory賬戶。在Azure AD上,配置文件的電子郵件字段在Azure AD租戶之間是不唯一的。當Azure AD OAuth與多租戶Azure AD OAuth應用配置在一起時,這可能會使Grafana賬戶被接管和認證繞過。其中,Grafana>=6.7.0受到影響。加密貨幣行業有大量平臺采用此方案用來監控服務器性能情況,請注意風險,并將Grafana升級到最新版本。[2023/6/25 21:58:31]

本次DOD合約中的BUSD代幣被非預期取出的主要原因在于項目方并未考慮到DOD低價情況下與合約中鎖定的BUSD將產生套利空間。慢霧安全團隊建議在進行經濟模型設計時應充分考慮各方面因素帶來的影響。

慢霧:Rubic協議錯將USDC添至Router白名單,導致已授權合約用戶USDC遭竊取:12月25日消息,據慢霧安全團隊情報,Rubic跨鏈聚合器項目遭到攻擊,導致用戶賬戶中的USDC被竊取。慢霧安全團隊分享如下:1. Rubic是一個DEX跨鏈聚合器,用戶可以通過RubicProxy合約中的routerCallNative函數進行Native Token兌換。在進行兌換前,會先檢查用戶傳入的所需調用的目標 Router是否在協議的白名單中。

2. 經過白名單檢查后才會對用戶傳入的目標Router進行調用,調用數據也由用戶外部傳入。

3. 不幸的是USDC也被添加到Rubic協議的Router白名單中,因此任意用戶都可以通過RubicProxy合約任意調用USDC。

4. 惡意用戶利用此問題通過routerCallNative函數調用USDC合約將已授權給RubicProxy合約的用戶的USDC通過transferFrom接口轉移至惡意用戶賬戶中。

此次攻擊的根本原因在于Rubic協議錯誤的將USDC添加進Router白名單中,導致已授權給RubicProxy合約的用戶的USDC被竊取。[2022/12/26 22:07:00]

慢霧:nanotron安全審計報告是偽造的:慢霧科技發推表示:團隊并沒有對于nanotron進行審計,項目的安全審計報告是偽造的,請注意防范風險。[2020/10/8]

Tags:DODUSDBUSDRubicDODO幣BUSDXCZBUS

比特幣交易
WEB:Web3地圖公司Hivemapper完成1800萬美元融資,Multicoin Capital領投

據CoinDesk報道,Web3地圖初創公司Hivemapper完成1800萬美元融資,MulticoinCapital領投.

1900/1/1 0:00:00
區塊鏈:部刑偵局局長:電詐犯罪大量利用跑分平臺加數字貨幣洗錢

據紅星新聞報道,今日,國務院新聞辦舉行打擊治理電信網絡詐騙犯罪工作進展情況發布會。會上,部刑事偵查局局長劉忠義介紹,隨著打擊治理工作的不斷深入,電信網絡詐騙犯罪出現了一些新變化、新特點,新型.

1900/1/1 0:00:00
EOS:EOS網絡基金會采取法律手段要求Block.one歸還41億美元,EOS將轉型成為DAO

EOS網絡基金會領導人YvesLaRose推特發文表示,EOS網絡基金會正在采取所有可能的法律手段,要求Block.one歸還其在EOS眾籌階段所募得的41億美元.

1900/1/1 0:00:00
EFI:DeFi協議Composable Finance完成逾3200萬美元A輪融資,Coinbase Ventures等參投

據官方消息,DeFi協議ComposableFinance宣布完成超過3200萬美元A輪融資,GSR、TendermintVentures、FundamentalLabs、CoinbaseVen.

1900/1/1 0:00:00
CHA:唯一藝術數字藏品平臺遭遇攻擊

據華夏時報報道,唯一藝術數字藏品平臺昨日發布公告稱,唯一藝術屢次遭遇大量違規軟件和惡意訪問攻擊,導致部分訂單出錯、無法打開網站頁面的現象.

1900/1/1 0:00:00
ETH:ETHDenver 22 已落幕 14000人齊聚丹佛建設以太坊和多鏈生態

持續10天的ETHDenver2022于2月20日落幕。今年ETHDenver由#BUIDLWeek和黑客馬拉松組成,總計超過14000人聚集科羅拉多州丹佛,建設以太坊和多鏈生態.

1900/1/1 0:00:00
ads