慢雾:Spartan Protocol被黑简析

[慢雾:Spartan Protocol被黑简析]据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考:

1. 攻击者通过闪电贷先从 PancakeSwap 中借出 WBNB;

2. 在 WBNB-SPT1 的池子中,先使用借来的一部分 WBNB 不断的通过 swap 兑换成 SPT1,导致兑换池中产生巨大滑点;

3. 攻击者将持有的 WBNB 与 SPT1 向 WBNB-SPT1 池子添加流动性获得 LP 凭证,但是在添加流动性的时候存在一个滑点修正机制,在添加流动性时将对池的滑点进行修正,但没有限制最高可修正的滑点大小,此时添加流动性,由于滑点修正机制,获得的 LP 数量并不是一个正常的值;

4. 随后继续进行 swap 操作将 WBNB 兑换成 SPT1,此时池子中的 WBNB 增多 SPT1 减少;

5. swap 之后攻击者将持有的 WBNB 和 SPT1 都转移给 WBNB-SPT1 池子,然后进行移除流动性操作;

6. 在移除流动性时会通过池子中实时的代币数量来计算用户的 LP 可获得多少对应的代币,由于步骤 5,此时会获得比添加流动性时更多的代币;

7. 在移除流动性之后会更新池子中的 baseAmount 与 tokenAmount,由于移除流动性时没有和添加流动性一样存在滑点修正机制,移除流动性后两种代币的数量和合约记录的代币数量会存在一定的差值;

8. 因此在与实际有差值的情况下还能再次添加流动性获得 LP,此后攻击者只要再次移除流动性就能再次获得对应的两种代币;

9. 之后攻击者只需再将 SPT1 代币兑换成 WBNB,最后即可获得更多的 WBNB。详情见原文链接。

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

慢雾:Harmony Horizon bridge遭攻击简析:据慢雾安全团队消息,Harmony Horizon bridge 遭到黑客攻击。经慢雾 MistTrack 分析,攻击者(0x0d0...D00)获利超 1 亿美元,包括 11 种 ERC20 代币、13,100 ETH、5,000 BNB 以及 640,000 BUSD,在以太坊链攻击者将大部分代币转移到两个新钱包地址,并将代币兑换为 ETH,接着将 ETH 均转回初始地址(0x0d0...D00),目前地址(0x0d0...D00)约 85,837 ETH 暂无转移,同时,攻击者在 BNB 链暂无资金转移操作。慢雾 MistTrack 将持续监控被盗资金的转移。[2022/6/24 1:28:30]

慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害:据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]

郑重声明: 慢雾:Spartan Protocol被黑简析版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • XLM突破0.5美元关口 日内涨幅为2.97%

    [2021-4-29 21:10:58]欧易OKEx数据显示,XLM短线上涨,突破0.5美元关口,现报0.50006美元,日内涨幅达到2.97%,行情波动较大,请做好风险控制。 Bitfinex已暂停XLM提款:Bitfinex和Tether的首席...

  • ZKSwap已于今日向PoS锁仓用户发放治理代币gZKS

    [2021-4-29 21:11:01]ZKSwap官方宣布,已于今日(4月29日)向符合条件的用户发放治理代币gZKS,本次共计向968个地址,发放了7345137个gZKS。gZKS目前仅由360天期限的ZKS锁仓合约产生,参与360天期限ZKS锁仓挖...

  • 灵踪安全与虎符智能链HSC达成战略合作

    [2021-4-30 21:14:02]据官方消息,虎符智能链HSC与灵踪安全建立战略合作关系,HSC认证灵踪安全为官方认可的审计机构之一。双方将在后期共同对HSC上的应用和资产进行审计和保护。 虎符智能链HSC于4月26日正式上线,HSC是一条...

  • IOHK与World Mobile合作以在坦桑尼亚建立新移动网络

    [2021-4-30 21:12:06]金色财经报道,Cardano开发商IOHK宣布与区块链驱动的公司World Mobile达成主要合作伙伴关系。作为交易的一部分,两家公司将在撒哈拉以南非洲国家坦桑尼亚建立一个新的移动网络,该国人口中的很大一部分人都无...

  • 土耳其已逮捕83名与Thodex加密局有关的人

    [2021-4-30 21:14:50]土耳其又逮捕了6个与Thodex交易所首席执行官Faruk Fatih?zer逃脱案相关的人。到目前为止,已有83名涉嫌此事的嫌疑人被捕,投资者越来越担心Thodex只是一个局。Thodex CEO 离开土耳其...

  • 慢雾:Spartan Protocol被黑简析

    [2021-5-2 21:17:59]据慢雾区情报,币安智能链项目 Spartan Protocol 被黑,损失金额约 3000 万美元,慢雾安全团队第一时间介入分析,并以简讯的形式分享给大家参考: 1. 攻击者通过闪电贷先从 PancakeS...

  • 灵踪安全已审计Rpone项目部署在火币Heco链上的合约

    [2021-5-1 21:16:21]据官方消息,灵踪安全近期已审计通过Rpone项目部署在火币Heco链上的合约,所审计的合约包含该项目通证发行、基于AMM算法的去中心化交易所、质押挖矿、交易挖矿、通证锁定、通证回购功能。经灵踪安全审计,涉及这些功能的...

  • 加密货币交易所Coinbase涨1.69%

    [2021-4-30 21:15:09]行情显示,加密货币交易所交易所Coinbase涨1.69%,此前报道,Coinbase将收购加密货币数据分析初创公司Skew。 澳大利亚计划就加密货币许可和托管规定进行咨询:7月25日消息,澳大利亚计划就加密...

  • Gate.io 将于明日18:00开启Startup首发项目LOCG

    [2021-4-30 21:14:09]据官方公告,Gate.io将于5月1日18:00至5月2日上午10:00 开启Startup首发 DAO SHO 项目 Legends of Crypto (LOCG)认购通道,16小时内有效下单同等对待。用户需要同...

  • 美联储6月维持利率在0%-0.25%区间的概率为88%

    [2021-4-30 21:12:28]据CME“美联储观察”,美联储6月维持利率在0%-0.25%区间的概率为88%,加息25个基点至0.25%-0.50%区间的概率为12%;9月维持利率在0%-0.25%区间的概率为88%,加息25个基点的概率为12%...

  • 苏州已于5月1日正式开启“五五购物节”数字人民币红包活动

    [2021-5-2 21:17:57]苏州5月1日宣布,正式开启“五五购物节”数字人民币红包活动,预约报名通道自5月1日20时开启,5月5日24时关闭。活动通过抽签发放苏州“五五购物节”数字人民币红包,购物节红包共18.18万个,每个红包金额55元,总计...

区块博客

交易所Depth_Depth交易所_Depth下载_Depth网址

关于Depth Depth是一种基于Huo生态链的高效稳定币交换协议。作为一个值得信赖的稳定币交换管理器,Depth允许稳定币在安全可靠的环境中在HUSD/USDT和其他稳定币之间进行交换,具有.

[0:15ms0-8:323ms