慢雾:GenomesDAO被黑简析

[慢雾:GenomesDAO被黑简析]据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因:

1.由于GenomesDAO的LPSTAKING合约的initialized函数公开可调用且无权限与不可能重复初始化限制,攻击者利用initialized函数将合约的stakingToken设置为攻击者创建的虚假LP代币。

2.随后攻击者通过stake函数进行虚假LP代币的抵押操作,以获得大量的LPSTAKING抵押凭证。

3.获得凭证后再次通过initialized函数将合约的stakingToken设置为原先真是的LP代币,随后通过withdraw函数销毁LPSTAKING凭证获取合约中真实的LP抵押物。

4.最后将LP发送至DEX中移除流动性获利。

本次事件是因为GenomesDAO的LPSTAKING合约可被任意重复初始化设置关键参数而导致合约中的抵押物被恶意耗尽。

其它快讯:

慢雾:iCloud 用戶的MetaMask钱包遭遇钓鱼攻击是由于自身的安全意识不足:据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。

MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。

MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。

慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。[2022/4/18 14:31:38]

慢雾:BXH于BSC链被盗的ETH、BTC类资产已全部跨链转至相应链:11月3日消息,10月30日攻击BXH的黑客(BSC: 0x48c94305bddfd80c6f4076963866d968cac27d79)在洗币过程中,多次使用了 AnySwap、PancakeSwap、Ellipsis 等兑换平台,其中部分 ETH 代币被兑换成 BTC。此外,黑客现已将 13304.6 ETH、642.88 BTCB 代币从 BSC 链转移到 ETH、BTC 链,目前,初始黑客获利地址仍有 15546 BNB 和价值超 3376 万美元的代币。慢雾 AML 将持续监控被盗资金的转移,拉黑攻击者控制的所有钱包地址,提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2021/11/3 6:28:49]

动态 | 慢雾:10 月发生多起针对交易所的提币地址劫持替换攻击:据慢雾区块链威胁情报(BTI)系统监测及慢雾 AML 数据显示,过去的 10 月里发生了多起针对数字货币交易所的提币地址劫持替换攻击,手法包括但不限于:第三方 JS 恶意代码植入、第三方 NPM 模块污染、Docker 容器污染。慢雾安全团队建议数字货币交易所加强风控措施,例如:1. 密切注意第三方 JS 链接风险;2. 提币地址应为白名单地址,添加时设置双因素校验,用户提币时从白名单地址中选择,后台严格做好校验。此外,也要多加注意内部后台的权限控制,防止内部作案。[2019/11/1]

郑重声明: 慢雾:GenomesDAO被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 今日恐慌与贪婪指数为30,恐慌程度有所上升

    [2022-8-7 12:07:18]金色财经报道,今日恐慌与贪婪指数为30(昨日为31),恐慌程度有所上升,等级仍为恐慌。注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市场调查(15%)+比特币...

  • Voyager Digital律师:该公司已收到多个高于FTX的收购报价

    [2022-8-5 12:03:03]金色财经消息,Voyager Digital律师周四在法庭上表示,该公司已经收到了多个高于FTX和Alameda的收购报价。Voyager上周拒绝了FTX的报价。Alameda此前曾通过2亿美元现金/USDC支持的信...

  • BitValue Capital推出1亿美元Web3增长基金

    [2022-8-3 2:56:55]8月3日消息,全球投资公司 BitValue Capital 宣布推出 1 亿美元 Web3 增长基金,以鼓励创新区块链项目,该基金将专注于游戏工作室、元宇宙、GameFi、NFT、SocialFi、DAO 和 De...

  • 知名歌手林俊杰宣布持有蒂芙尼NFT“NFTiff”

    [2022-8-5 12:03:14]8月4日消息,知名歌手林俊杰于个人社交媒体宣布持有蒂芙尼NFT“NFTiff”。OpenSea数据显示,林俊杰于昨日铸造了NFTiff 014。 其它快讯: 知名投资人Fred Wilson:以太坊需...

  • 英国央行加息50个基点至1.75%,创27年来最大加息幅度

    [2022-8-4 12:02:32]8月4日消息,英国央行加息50个基点至1.75%,符合市场预期,创27年来最大加息幅度,达到2008年12月以来最高利率水平。英国央行表示,英国预计在2022年第四季度进入衰退,衰退持续5个季度,GDP下降2.1%。...

  • 慢雾:GenomesDAO被黑简析

    [2022-8-7 12:07:06]据慢雾区hacktivist消息,MATIC上@GenomesDAO项目遭受黑客攻击,导致其LPSTAKING合约中资金被非预期的取出。慢雾安全团队进行分析有以下原因: 1.由于GenomesDAO的LPS...

  • 泰国央行:计划设定央行数字货币的零售试验阶段

    [2022-8-5 12:03:54]8月5日消息,泰国央行(BOT)宣布将零售CBDC的开发范围扩大到试验阶段,在有限规模内与私营部门合作进行零售CBDC的实际应用。BOT将评估试点的收益和相关风险,以便制定相关政策,完善未来CBDC设计。 其...

  • 外媒:与门头沟被盗相关交易平台经营者被引渡至美国

    [2022-8-5 12:04:06]8月5日消息,据CNN报道,BTC-e运营商Alexander Vinnik的法国律师Frederic Belot表示,Vinnik已从希腊引渡到美国。 几周前,美国取消了对Vinnik的引渡请求。然而,如...

  • 美参议院拟将比特币和以太坊视为商品由CFTC监管

    [2022-8-3 2:57:06]8月3日消息,美国参议院拟议的立法将比特币和以太坊视为商品并由美国商品期货交易委员会(CFTC)监管。据悉,美国参议院农业委员会主席DebbieStabenow(密歇根州D.)和阿肯色州最高级别的共和党人JohnBo...

  • 以太坊链上NFT销售额突破290亿美元,创历史新高

    [2022-8-4 2:58:08]金色财经报道,据最新数据显示,以太坊链上NFT销售总额已突破290亿美元,创下历史新高,本文撰写时为29,043,669,221 美元,链上交易数量为13,165,488笔。 据历史数据显示,以太坊链上NFT销售总额...

  • WazirX CEO:Binance运营WazirX的加密货币对并处理加密货币提款

    [2022-8-6 12:05:54]金色财经报道,WazirX首席执行官Nischal Shetty在社交媒体上称,关于WazirX和Binance的事实是:WazirX被Binance收购,Zanmai Labs是一个印度实体,由我和我的联合创始人拥...

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:0ms0-8:193ms