慢霧分析SpartanProtocol被黑:1.攻擊者通過閃電貸從PancakeSwap借出WBNB;2.在WBNB-SPT1池中,用借來的部分WBNB通過Swap兌換成SPT1,導致兌換池中產生巨大滑點。3.攻擊者將持有的WBNB與SPT1向WBNB-SPT1池添加流動性獲得LP憑證,由于滑點修正機制,獲得的LP數量并不是正常值。4.進行Swap操作將WBNB兌換成SPT1,池中WBNB增多SPT1減少。5.Swap后將持有的WBNB和SPT1轉移給WBNB-SPT1池,進行移除流動性操作。6.移除流動性時會通過池中實時的代幣數量來計算用戶的LP可獲得多少對應的代幣,由于步驟5,此時會獲得比添加流動性時更多的代幣。7.在移除流動性后會更新池子中的baseAmount與tokenAmount,由于移除流動性時沒有和添加流動性一樣存在滑點修正機制,移除流動性后兩種代幣的數量和合約記錄的代幣數量會存在一定差值。8.在與實際有差值的情況下還能添加流動性獲得LP,此后攻擊者只要再次移除流動性就能獲得對應代幣。9.攻擊者只需將SPT1代幣兌換成WBNB,即可獲得更多WBNB。
慢霧:已凍結部分BitKeep黑客轉移資金:12月26日消息,慢霧安全團隊在社交媒體上發文表示,正在對 BitKeep 錢包進行深入調查,并已凍結部分黑客轉移資金。[2022/12/26 22:08:58]
慢霧:iCloud 用戶的MetaMask錢包遭遇釣魚攻擊是由于自身的安全意識不足:據官方消息,慢霧發布iCloud 用戶的MetaMask錢包遭遇釣魚攻擊簡析,首先用戶遭遇了釣魚攻擊,是由于自身的安全意識不足,泄露了iCloud賬號密碼,用戶應當承擔大部分的責任。但是從錢包產品設計的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。
MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 來禁止應用程序被用戶和系統進行備份,從而避免備份的數據在其他設備上被恢復。
MetaMask iOS端代碼中沒有發現存在這類禁止錢包數據(如 KeyStore 文件)被系統備份的機制。默認情況下iCloud會自動備份應用數據,當iCloud賬號密碼等權限信息被惡意攻擊者獲取,攻擊者可以從目標 iCloud 里恢復 MetaMask iOS App 錢包的相關數據。
慢霧安全團隊經過實測通過 iCloud 恢復數據后再打開 MetaMask 錢包,還需要輸入驗證錢包的密碼,如果密碼的復雜度較低就會存在被破解的可能。[2022/4/18 14:31:38]
聲音 | 慢霧:Ghostscript存在多個漏洞:據慢霧區消息,Google Project Zero發布Ghostscript多個漏洞預警,遠端攻擊者可利用漏洞在目標系統執行任意代碼及繞過安全限制。Ghostscript 9.26及更早版本都受影響。軟件供應商已提供補丁程序。[2019/1/24]
頭條 ▌加密貨幣以太坊站上2800美元/枚,續刷歷史新高行情顯示,加密貨幣以太坊站上2800美元/枚,續刷歷史新高.
1900/1/1 0:00:00最近幾天,加密貨幣市場上出現了一個有趣的現象,相對于其他加密貨幣,以太坊的表現更為出色。當然,ETH/BTC交易對目前價格水平仍然低于2017/2018年時的峰值,大約相當于“巔峰價位”的30%.
1900/1/1 0:00:001.關于首發項目LegendsofCrypto(LOCG)認購結果Gate.ioStartup首發項目LegendsofCrypto代幣LOCG于2021年05月01日18:00開始認購下單.
1900/1/1 0:00:00尊敬的用戶: WBF即將在開放區Defi板塊上線FFI/USDT交易對,具體上線時間為:充值時間:2021/5/1015:00提幣時間:2021/5/1015:00交易時間:2021/5/101.
1900/1/1 0:00:005月1日12:00—5月7日12:00我們將開啟Dogeswap(DOG)超級空投福利,10萬枚DOG等你來拿!新用戶請點擊注冊Gate.io并參與活動.
1900/1/1 0:00:00Hotbit官方公告表示,從4月29日8:00PM開始遭受嚴重的網絡攻擊,使一些基本服務癱瘓。攻擊者還試圖入侵Hotbit的錢包,Hotbit稱被風險控制系統識別并阻止.
1900/1/1 0:00:00