慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足

[慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足]据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。

其它快讯:

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

慢雾:Cover协议被黑问题出在rewardWriteoff具体计算参数变化导致差值:2020年12月29日,慢雾安全团队对整个Cover协议被攻击流程进行了简要分析。

1.在Cover协议的Blacksmith合约中,用户可以通过deposit函数抵押BPT代币;

2.攻击者在第一次进行deposit-withdraw后将通过updatePool函数来更新池子,并使用accRewardsPerToken来记录累计奖励;

3.之后将通过_claimCoverRewards函数来分配奖励并使用rewardWriteoff参数进行记录;

4.在攻击者第一次withdraw后还留有一小部分的BPT进行抵押;

5.此时攻击者将第二次进行deposit,并通过claimRewards提取奖励;

6.问题出在rewardWriteoff的具体计算,在攻击者第二次进行deposit-claimRewards时取的Pool值定义为memory,此时memory中获取的Pool是攻击者第一次withdraw进行updatePool时更新的值;

7.由于memory中获取的Pool值是旧的,其对应记录的accRewardsPerToken也是旧的会赋值到miner;

8.之后再进行新的一次updatePool时,由于攻击者在第一次进行withdraw后池子中的lpTotal已经变小,所以最后获得的accRewardsPerToken将变大;

9.此时攻击者被赋值的accRewardsPerToken是旧的是一个较小值,在进行rewardWriteoff计算时获得的值也将偏小,但攻击者在进行claimRewards时用的却是池子更新后的accRewardsPerToken值;

10.因此在进行具体奖励计算时由于这个新旧参数之前差值,会导致计算出一个偏大的数值;

11.所以最后在根据计算结果给攻击者铸造奖励时就会额外铸造出更多的COVER代币,导致COVER代币增发。具体accRewardsPerToken参数差值变化如图所示。[2020/12/29 15:58:07]

声音 | 慢雾:99%以上的勒索病使用BTC进行交易:据慢雾消息,勒索病已经成为全球最大的安全威胁之一,99%以上的勒索病使用BTC进行交易,到目前为止BTC的价格已经涨到了一万多美元,最近一两年针对企业的勒索病攻击也越来越多,根据Malwarebytes统计的数据,全球TO B的勒索病攻击,从2018年6月以来已经增加了363%,同时BTC的价格也直线上涨,黑客现在看准了数字货币市场,主要通过以下几个方式对数字货币进行攻击:

1.通过勒索病进行攻击,直接勒索BTC。

2.通过恶意程序,盗取受害者数字货币钱包。

3.通过数字货币网站漏洞进行攻击,盗取数字货币。[2019/8/25]

郑重声明: 慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Sushiswap宣布上线MISO v2

    [2022-4-21 14:37:15]4月21日消息, Sushiswap宣布上线 MISO v2版本,作为完全无需许可的多链代币启动平台,MISO 通过完全开放代币拍卖流程,让任何人都可以向他们的社区推出新的代币。目前,MISO v2已经上线 BSC、...

  • 俄罗斯可能会考虑在对外贸易中使用加密货币

    [2022-4-20 14:35:23]金色财经消息,据俄罗斯《信息报》,俄罗斯联邦税务局建议立法允许俄罗斯公司以加密货币支付进出口业务。据悉,在俄罗斯目前正在讨论中的数字货币监管法案中,明确提出禁止使用数字资产作为支付手段,但该法案还包含一项条款,即“除...

  • 10年期美国国债实际收益率自2020年以来首次转为正值

    [2022-4-20 14:35:12]4月20日消息,10年期美国国债实际收益率自2020年以来首次转为正值。(财联社) 其它快讯: 德国10年期国债收益率升至2014年以来新高:6月3日消息,德国10年期国债收益率升至2014年以来新高...

  • CertiK:Redemption-LP遭到闪电贷套利攻击 损失15万WFTM

    [2022-4-19 14:32:42]据CertiK安全团队监测,Redemption-LP于北京时间2022年4月18日19点35分遭到闪电贷套利攻击,损失约合110万元人民币(15万WFTM)。该事件发生的原因在于:闪电贷在还款前,不收取任何费用,相...

  • 报告:2021年至2026年,元宇宙房地产市值将增长53.7亿美元

    [2022-4-19 14:33:39]4月19日消息,据Technavio的最新市场报告,从2021年到2026年,全球元宇宙房地产市值将增长53.7亿美元,但增长势头可能会放缓,CAGR为61.74%。 报告支持,元宇宙房地产市场趋于集中,各...

  • 慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足

    [2022-4-18 14:31:38]据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,M...

  • 派盾:MaxAPY Finance发生Rug Pull,官方团队疑似跑路

    [2022-4-20 14:36:03]4月20日消息,派盾(PeckShield)发推文称,BNB Chain上自动质押协议MaxAPY Finance发生Rug Pull,代币Metal短时下跌67%,目前已删除其官方Twitter帐户和Telegra...

  • RACA联合创始人将联手Julianne Moore在USM元宇宙为打造艺术画廊

    [2022-4-18 14:30:38]据官方消息,格莱美提名嘻哈歌手French Montana,将以RACA联合创始人的身份与好莱坞知名演员Julianne Moore共同联手,在USM元宇宙为“纪梵希\" #Givenchy打造画廊并进行NFT作品展...

  • 暴雪正在调查玩家对NFT和P2E游戏的兴趣

    [2022-4-17 14:29:42]4月17日消息,暴雪正在调查玩家对NFT和P2E加密货币游戏的兴趣,一些玩家被要求在这个周末完成一项YouGov调查,该调查提到了上述技术。 调查的一个部分是询问参与者,如果动视暴雪的产品引入加密货币和NF...

  • Flow链上NFT3月销售额较去年3月下降1.65亿美元

    [2022-4-20 14:34:45]金色财经报道,在经历了自 2022年1月以来28%的销售额下降之后,?Flow区块链在3月份的NFT销量进一步回落。?根据BeInCrypto Research的数据,Flow区块链在2022年3月记录的总销售额约为...

  • “Project Galaxy”Discord 遭遇黑客攻击

    [2022-4-20 14:35:53]4月20日消息,NFT 基础设施服务商 Project Galaxy 官方 Discord 遭遇攻击,黑客利用机器人账号在频道内发布虚假链接。团队已紧急处理,并提醒用户注意风险,不要点击黑客提供的链接。 其它...

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:15ms0-7:858ms