鏈聞消息,慢霧團隊發布了SpartanProtocol被攻擊過程的簡報,具體如下:1.攻擊者通過閃電貸先從PancakeSwap中借出WBNB2.在WBNB-SPT1的池子中,先使用借來的一部分WBNB不斷的通過swap兌換成SPT1,導致兌換池中產生巨大滑點3.攻擊者將持有的WBNB與SPT1向WBNB-SPT1池子添加流動性獲得LP憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的LP數量并不是一個正常的值4.隨后繼續進行swap操作將WBNB兌換成SPT1,此時池子中的WBNB增多SPT1減少5.swap之后攻擊者將持有的WBNB和SPT1都轉移給WBNB-SPT1池子,然后進行移除流動性操作6.在移除流動性時會通過池子中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于步驟5,此時會獲得比添加流動性時更多的代幣7.在移除流動性之后會更新池子中的baseAmount與tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值8.因此在與實際有差值的情況下還能再次添加流動性獲得LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣9.之后攻擊者只需再將SPT1代幣兌換成WBNB,最后即可獲得更多的WBNB
慢霧:Spartan Protocol被黑簡析:據慢霧區情報,幣安智能鏈項目 Spartan Protocol 被黑,損失金額約 3000 萬美元,慢霧安全團隊第一時間介入分析,并以簡訊的形式分享給大家參考:
1. 攻擊者通過閃電貸先從 PancakeSwap 中借出 WBNB;
2. 在 WBNB-SPT1 的池子中,先使用借來的一部分 WBNB 不斷的通過 swap 兌換成 SPT1,導致兌換池中產生巨大滑點;
3. 攻擊者將持有的 WBNB 與 SPT1 向 WBNB-SPT1 池子添加流動性獲得 LP 憑證,但是在添加流動性的時候存在一個滑點修正機制,在添加流動性時將對池的滑點進行修正,但沒有限制最高可修正的滑點大小,此時添加流動性,由于滑點修正機制,獲得的 LP 數量并不是一個正常的值;
4. 隨后繼續進行 swap 操作將 WBNB 兌換成 SPT1,此時池子中的 WBNB 增多 SPT1 減少;
5. swap 之后攻擊者將持有的 WBNB 和 SPT1 都轉移給 WBNB-SPT1 池子,然后進行移除流動性操作;
6. 在移除流動性時會通過池子中實時的代幣數量來計算用戶的 LP 可獲得多少對應的代幣,由于步驟 5,此時會獲得比添加流動性時更多的代幣;
7. 在移除流動性之后會更新池子中的 baseAmount 與 tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定的差值;
8. 因此在與實際有差值的情況下還能再次添加流動性獲得 LP,此后攻擊者只要再次移除流動性就能再次獲得對應的兩種代幣;
9. 之后攻擊者只需再將 SPT1 代幣兌換成 WBNB,最后即可獲得更多的 WBNB。詳情見原文鏈接。[2021/5/2 21:17:59]
BitZ平臺在慢霧科技的安全審計中評級為優:據官方消息,區塊鏈安全公司-慢霧科技通過十大維度對BitZ平臺進行安全審計,BitZ平臺憑借優異的表現在本次安全審計中評級為:優。本次安全審計核心目標是為BitZ平臺檢測潛在的威脅點,協助 BitZ平臺提升安全維度。協力BitZ團隊一起為客戶的資金安全做出有效的推進,更好的保護廣大BitZ用戶的安全。
BitZ平臺創立于2016年,是聯合區塊鏈資深從業者和專業量化團隊交易團隊創立的一家專注于區塊鏈數字資產交易和交流的平臺。BitZ采用全球頂尖的安全技術,持續不斷的為用戶提供安全、快速、智能的區塊鏈資產流通服務。[2020/8/6]
動態 | 慢霧發布有關IOTA用戶Trinity錢包被盜幣攻擊的推測:IOTA 因為近期不少用戶的 Trinity 錢包被盜幣攻擊,為了阻止攻擊繼續、調查與修復具體原因,主網協調器都暫停運行了。這是一個被低估的經典攻擊,官方沒披露具體攻擊細節,但通過慢霧的分析,可以做出某些重要推測,首先可以明確的幾個點:1. 不是 IOTA 區塊鏈協議的問題,是 IOTA 的 Trinity 桌面錢包的問題(官方說的,且先相信)2. 這款桌面錢包基于 Electron(一個使用 JavaScript 為核心構建桌面應用的框架),意味著核心代碼是 JavaScript 寫的3. 在做該做錢包新舊版本代碼的 diff 分析時,發現去除了之前內置的一個交易所功能模塊 MoonPay,這其中關鍵點是去掉了一段可怕的代碼:const script = document.createElement('script');
script.src = 'https://cdn.moonpay.io/moonpay-sdk.js';
document.write(script.outerHTML);如果這個第三方 JavaScript 鏈接主動或被黑作惡,那該桌面版錢包就可以認為是完全淪陷了。到這,慢霧很有理由相信這是個很大的定時炸彈,如果這個定時炸彈是真的炸了,那很吻合官方的一些說辭與解釋,如:盡快升級新版本的 Trinity 桌面錢包,盡快改密碼,盡快轉移資產到安全種子里等等。且看官方的后續披露。[2020/2/19]
USDT作為加密市場的“中間商”,它的市場價格一直受到市場的持續關注。最近一周,USDT的場外價格始終高于6.65元,一周漲幅約為1.50%,最高一度達到6.79元.
1900/1/1 0:00:00尊敬的虎符用戶: 為滿足用戶的交易需求,豐富用戶的交易體驗,即日起,虎符開啟首月提現免手續費活動。活動期間,用戶在虎符交易所提現HSC鏈上所有資產均免手續費.
1900/1/1 0:00:00尊敬的LBank藍貝殼用戶:LBank藍貝殼將于2021年5月3日20:00(UTC8)全球首發CSPR(Casper).
1900/1/1 0:00:002021年5月15日,比特幣現金網絡將進行升級,這將帶來一些改進。這些更新包括取消未確認的交易限額,啟用多個OP_RETURNS,實施雙花證明以及包括新的默認挖掘限制大小8MB)新規范更改了協議.
1900/1/1 0:00:00以太坊從4月27日開始的高點規律已經不在奏效,原因則是因為當前以太坊報價已經遠離江恩射線上延長線或者下延長線,除非遭遇200點左右的漲跌,否則參考意義失效.
1900/1/1 0:00:00鏈聞消息,據TheBlock報道,以太坊2.0質押協議LidoFinance完成由Paradigm領投的7300萬美元融資,Paradigm以15.
1900/1/1 0:00:00