Hi我們是慢霧科技。
作為一家專注于區塊鏈生態安全的國家高新技術企業,我們始終如履薄冰地向行業和世界頭部及優質項目提供完備的安全保障,全力維護行業生態安全。我們始終以給區塊鏈生態帶來安全感作為努力的方向。
過去一年,我們第一時間發布了諸多安全預警與分析。
例如:
1、第一時間發布DeFi平臺Lendf.Me被黑分析及防御建議,并協助資產追回
2、全面跟進并發布DeFi平臺Uniswap的ERC777重入風險詳解
3、第一時間發布Balancer第一次被黑詳細分析
4、第一時間發布VETH合約被黑分析
5、首家發布DeFiYAM漏洞技術詳解
6、第一時間發布慢霧:YFValue,一行代碼如何鎖定上億資產
7、第一時間發布慢霧:Harvest.Finance被黑事件簡析
慢霧首席信息安全官:安全人員發現iOS 16新漏洞,建議加密貨幣從業者不要使用越獄設備:金色財經報道,據慢霧首席信息安全官23pds發推稱,網絡安全研究人員發現iOS 16存在一種新的漏洞利用后持久化技術:即使受害者的蘋果設備處于離線狀態,也可以利用該技術悄無聲息地訪問該設備。提醒加密貨幣從業者不要圖方便而使用越獄設備。
攻擊的目的是成為一種人為的飛行模式,使用戶界面的變化保持不變,但為通過其他方式安裝在設備上的惡意有效載荷保留蜂窩連接,從而達到悄無聲息的控制設備。[2023/8/20 18:11:25]
8、第一時間發布慢霧:ValueDeFi協議閃電貸攻擊簡要分析
9、第一時間發布慢霧:簡析SushiSwap攻擊事件始末
10、第一時間發布慢霧:簡析SushiSwap第二次被攻擊始末
我們輸出了嚴謹、專業的技術研究。
1、發布偽Electrum魚叉釣魚攻擊分析
慢霧揭秘Pickle Finance被黑過程:2020 年 11 月 22 日,以太坊 DeFi 項目 Pickle Finance 遭受攻擊,損失約 2000萬DAI。慢霧安全團隊跟進相關事件并進行分析,以下為分析簡略過程:
1、項目的 Controller 合約中的 swapExactJarForJar 函數允許傳入兩個任意的 jar 合約地址進行代幣的兌換,其中的 _fromJar, _toJar, _fromJarAmount, _toJarMinAmount 都是用戶可以控制的變量,攻擊者利用這個特性,將 _fromJar 和 _toJar 都填上自己的地址,_fromJarAmount 是攻擊者設定的要抽取合約的 DAI 的數量,約 2000萬 DAI。
2、使用 swapExactJarForJar 函數進行兌換過程中,合約會通過傳入的 _fromJar 合約和 _toJar 合約的 token() 函數獲取對應的 token 是什么,用于指定兌換的資產。 而由于 _fromJar 合約和 _toJar 合約都是攻擊者傳入的,導致使用 token() 函數獲取的值也是可控的,這里從 _fromJar 合約和 _toJar 合約 獲取到的 token 是 DAI。
3. 此時發生兌換,Controller 合約使用 transferFrom 函數從 _fromJar 合約轉入一定量的的 ptoken,但是由于 fromJar 合約是攻擊者控制的地址,所以這里轉入的 ptoken 是攻擊者的假幣。同時,因為合約從 _fromJar 合約中獲取的 token 是 DAI,然后合約會判斷合約里的資金是否足夠用于兌換,如果不夠,會從策略池中贖回一定量的代幣 然后轉到 Controller 合約中。在本次的攻擊中,合約中的 DAI 不足以用于兌換,此時合約會從策略池中提出不足的份額,湊夠攻擊者設定的 2000萬 DAI 。
4. 兌換繼續,Controller 合約在從策略池里提出 DAI 湊夠攻擊者設定的 2000萬 DAI后,會調用 _fromJar 的 withdraw 函數,將攻擊者在第三步轉入的假 ptoken burn 掉,然后合約判斷當前合約中 _toJar 合約指定的 token 的余額是多少,由于 _toJar 合約指定的 token 是 DAI,Controller 合約會判斷合約中剩余 DAI 的數量,此時由于 第三步 Control[2020/11/22 21:39:57]
2、發布比特幣RBF假充值風險分析
聲音 | 慢霧科技聯合創始人余弦:現在的區塊鏈時代猶如當年的 Windows XP初期時代:慢霧科技聯合創始人余弦發微博表示,現在的區塊鏈時代猶如當年的 Windows XP初期時代,那大概是2006年開始,無成熟的治理規則,黑灰產業橫行,騙子橫行,投機者橫行。直到 Windows7/8/10的出現,2014年, XP時代終結,相關法律陸續誕生,亂象才出現第一次大洗牌。[2018/12/28]
3、發布慢霧:一種安全的LP價格的獲取方法
我們提供了完備的安全服務和安全產品。
通過“威脅發現到威脅防御一體化因地制宜的安全解決方案”服務了全球許多頭部或知名的項目,已有商業客戶近千家。
我們打造了行業最硬核、最獨特的HackingTime區塊鏈安全峰會。
我們引導并發展了慢霧區(slowmist.io)。
威脅情報社群累計輻射人數達10多萬人,各路白帽黑客對已入駐的30廠商進行持續性的漏洞挖掘。
金色獨家 慢霧安全團隊:有至少6種途徑導致 EOS 私鑰被盜:針對 EOS 私鑰被盜事件,金色財經特邀請慢霧安全團隊對此事進行解讀,慢霧安全團隊表示:EOS 投票關鍵期頻發私鑰被盜問題,慢霧安全團隊綜合 Joinsec Red Team 攻防經驗及地下黑客威脅情報分析,可能的被盜途徑有:
1、使用了不安全的映射工具,映射使用的公私鑰是工具開發者(攻擊者)控制的,當 EOS 主網上線后,攻擊者隨即 updateauth 更新公私鑰;
2、映射工具在網絡傳輸時沒有使用 SSL 加密,攻擊者通過中間人的方式替換了映射使用的公私鑰;
3、使用了不安全的 EOS 超級節點投票工具,工具開發者(攻擊者)竊取了 EOS 私鑰;
4、在不安全的 EOS “主網”、錢包上導入了私鑰,攻擊者竊取了 EOS 私鑰;
5、用戶存儲私鑰的媒介不安全,例如郵箱、備忘錄等,可能存在弱口令被攻擊者登錄竊取到私鑰;
6、在手機、電腦上復制私鑰時,被惡意軟件竊取。
同時,慢霧安全團隊提醒用戶自查資產,可使用公鑰(EOS開頭的字符串)在 https://eosflare.io/ 查詢關聯的賬號是否無誤,余額是否準確。如果發現異常并確認是被盜了,可參考 EOS 佳能社區 Bean 整理的文檔進行操作 https://bihu.com/article/654254[2018/6/14]
我們獨家建立了慢霧區塊鏈被黑事件檔案庫(hacked.slowmist.io),數據被國內外多家媒體引用。
我們獲得了諸多的榮譽與支持。
****
在這些沉淀背后,是一群敬畏未知、求知創造、專注專業、虔誠服務、樂于分享的人。
現在,為了開啟慢霧的下一個三年,我們需要優秀的你加入,和我們一起建設區塊鏈安全基礎設施。想了解更多慢霧的介紹可訪問官網:slowmist.com
招聘崗位
安全審計實習生(坐標廈門)薪資待遇:2k起,不設上限
崗位要求
1、熟練使用常見滲透測試安全工具
2、熟悉常見的Web安全漏洞及原理
3、熟練使用Java/PHP/Python/Go/Shell中的至少一種語言
4、具備良好的溝通能力以及團隊協作能力
5、經常關注并跟蹤國內外安全相關的技術,有在國內外安全站點/SRC發表作品及漏洞者優先
投遞方式
簡歷請發送至,郵件標題請注明“應聘職位姓名”。
(簡歷收到后我們會第一時間查看,請耐心等待我們的回復:D)
工作環境
海景房辦公、高端休息娛樂區
最新款Mac筆記本電腦
不限量的飲料、零食供應
豐富的下午茶、點心
滿書架的黑客、技術書籍
獨特的黑客裝備屋
認識一群有趣又嚴肅的人
扁平管理風格,崇尚工程師文化,推崇GitHub開源文化,隨時隨地的技術分享。(GitHub:https://github.com/slowmist)
慢霧的愿景是成為區塊鏈安全基礎設施,給客戶和區塊鏈世界帶來更多安全感。歡迎加入我們,一起促進一個區塊鏈應該有的開放開源安全自由的世界。
往期回顧
可避天災,難免人禍——Furucombo被黑分析
王者開局偶遇豬隊友——簡析AlphaFinance&Cream被黑
BitMart入駐慢霧區,發布「安全漏洞與威脅情報賞金計劃」
引介|一種安全的LP價格的獲取方法
千萬美元損失背后的閃電貸攻擊——yearnfinance被黑簡析
慢霧導航
慢霧科技官網
https://www.slowmist.com/
慢霧區官網
https://slowmist.io/
慢霧GitHub
https://github.com/slowmist
Telegram
https://t.me/slowmistteam
https://twitter.com/@slowmist_team
Medium
https://medium.com/@slowmist
幣乎
https://bihu.com/people/586104
知識星球
https://t.zsxq.com/Q3zNvvF
火星號
http://t.cn/AiRkv4Gz
鏈聞號
https://www.chainnews.com/u/958260692213.htm
免責聲明:作為區塊鏈信息平臺,本站所發布文章僅代表作者個人觀點,與鏈聞ChainNews立場無關。文章內的信息、意見等均僅供參考,并非作為或被視為實際投資建議。
本文來源于非小號媒體平臺:
慢霧科技
現已在非小號資訊平臺發布68篇作品,
非小號開放平臺歡迎幣圈作者入駐
入駐指南:
/apply_guide/
本文網址:
/news/9740151.html
免責聲明:
1.資訊內容不構成投資建議,投資者應獨立決策并自行承擔風險
2.本文版權歸屬原作所有,僅代表作者本人觀點,不代表非小號的觀點或立場
上一篇:
盤點零知識證明代表性項目:如何影響和塑造區塊鏈生態系統?
Tags:JARHTTROM區塊鏈JARED幣https://etherscan.ioromiechain區塊鏈工程專業學什么女生
大家好,我是你們的朋友老崔說幣lcsb18888,老崔說幣公眾號同步專注數字貨幣行情分析,爭取為廣大幣友傳遞最有價值的幣市信息,歡迎廣大幣友的關注與點贊.
1900/1/1 0:00:00一、觀點 自從2月28日發文《抄底》之后,接連多日都在重申“沖高回落”、“二次探底”的觀點,讓不少朋友在這一波反彈過程中享受著“痛苦的快樂”,原本反彈讓人快樂,但我不斷提示“一次筑底遠遠不夠”.
1900/1/1 0:00:00昨天行情一開始走的非常強勢,從48400美元附近最高漲到了52600上方,整體上超過4000美元的漲幅足以詮釋當前市場多頭情緒的恢復,但就像我們一直強調的要時刻注意晚間美股開盤的走勢.
1900/1/1 0:00:00陽春三月,上海市北區塊鏈生態谷櫻花綻放,彭越浦河流經園區,注入人工湖。這個擁有一流環境的生態谷,正在打造區塊鏈生態產業鏈,已集聚20余家區塊鏈企業.
1900/1/1 0:00:00尊敬的LBank用戶: LBank藍貝殼將于2021年3月5日12:00上線SAND、CHZ、AXS永續合約.
1900/1/1 0:00:00Gate.io將于2021年3月4日14:00上線Unido(UDO)交易。Unido企業平臺使企業能夠以無縫,安全和直觀的方式管理和投資其加密資產.
1900/1/1 0:00:00