安全团队:超5000个Solana钱包资金被盗,漏洞或影响ETH用户

[安全团队:超5000个Solana钱包资金被盗,漏洞或影响ETH用户]8月3日消息,区块链审计安全团队OtterSec在社交媒体上发文表示,过去几个小时内有超过5000个Solana钱包资金被盗取,OtterSec分析显示,这些交易是由实际所有者签署,表明存在私钥泄露。该漏洞还可能影响ETH用户。

其它快讯:

安全团队:跨链DEX聚合器Transit Swap因任意外部调用问题被黑,被盗资金规模超2300万美元:10月2日消息,据慢雾安全团队情报,2022年10月2号跨链DEX聚合器TransitSwap项目遭到攻击,导致用户资产被非预期的转出。慢雾安全团队分析评估此次被盗资金规模超过2300万美元,黑客地址为0x75F2...FD46和0xfa71...90fb。接着对此次攻击过程进行了分析:

1. 当用户在Transit Swap进行swap时,会先通过路由代理合约(0x8785bb...)根据不同的兑换类型选择不同的路由桥合约。随后路由桥合约(0x0B4727...)会通过权限管理合约(0xeD1afC...)的 claimTokens 函数将用户待兑换的代币转入路由桥合约中。因此在代币兑换前用户需要先对权限管理合约(0xeD1afC...)进行授权。

2. 而 claimTokens 函数是通过调用指定代币合约的 transferFrom 函数进行转账的。其接收的参数都由上层路由桥合约(0x0B4727...)传入,本身没有对这些参数进行任何限制只检查了调用者必须为路由代理合约或路由桥合约。

3. 路由桥合约(0x0B4727...)在接收到用户待兑换的代币后会调用兑换合约进行具体的兑换操作,但兑换合约的地址与具体的函数调用数据都由上层路由代理合约(0x8785bb...)传入,路由桥合约并未对解析后的兑换合约地址与调用数据进行检查。

4. 而代理合约(0x8785bb...)对路由桥合约(0x0B4727...)传入的参数也都来自于用户传入的参数。且代理合约(0x8785bb...)仅是确保了用户传入的 calldata 内各数据长度是否符合预期与所调用的路由桥合约是在白名单映射中的地址,未对 calldata 数据进行具体检查。

5. 因此攻击者利用路由代理合约、路由桥合约与权限管理合约均未对传入的数据进行检查的缺陷。通过路由代理合约传入构造后的数据调用路由桥合约的 callBytes 函数。callBytes 函数解析出攻击者指定的兑换合约与兑换数据,此时兑换合约被指定为权限管理合约地址,兑换数据被指定为调用 claimTokens 函数将指定用户的代币转入攻击者指定的地址中。实现了窃取所有对权限管理合约进行授权的用户的代币。

此次攻击的主要原因在于 Transit Swap 协议在进行代币兑换时并未对用户传入的数据进行严格检查,导致了任意外部调用的问题。攻击者利用此任意外部调用问题窃取了用户对Transit Swap授权的代币。

截止到目前,黑客已将 2,500 BNB 转移到 Tornado Cash,剩余资金分散保留在黑客地址中。经过黑客痕迹分析发现,黑客存在从 LATOKEN 等平台存提款的痕迹。慢雾 MistTrack 将持续跟进被盗资金的转移以及黑客痕迹的分析。[2022/10/2 18:37:27]

安全团队:O2项目代币价格下跌超91%:金色财经消息,据CertiK监测,O2($O2)项目代币价格下跌91%以上。BSC地址:0x0431d5d211053f6edc18ec983f84403b04ab02ac。[2022/9/26 7:21:03]

动态 | 慢雾安全团队发布门罗币攻击严重漏洞预警:慢雾安全团队注意到,门罗币修复新型假充值攻击漏洞,问题出现在钱包处理隐身地址(stealth address)收款的校验机制上。隐身地址是门罗币匿名的关键机制之一,如果使用了这个机制来接收用户的匿名转账,攻击者可以向隐身地址发起恶意构造的重复转账,交易所钱包没对这些重复转账进行正确性校验的话,就可能会导致“假充值”攻击发生,从而造成严重损失。[2018/9/27]

郑重声明: 安全团队:超5000个Solana钱包资金被盗,漏洞或影响ETH用户版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • SushiSwap拟议未来四年新CEO或将获得约1060万美元的收入

    [7-30-2022 2:47:47 AM]7月30日消息,据TheDefiant对薪酬方案的分析,SushiSwap拟议未来四年新CEO Jonathan Howard可能会获得SushiSwap分配给员工的SUSHI总数的三分之一,如果使用当前的价格,将工...

  • Blockchain.com 在开曼群岛金融管理局 (CIMA) 获得注册

    [8-2-2022 2:54:21 AM]8月2日消息,区块链钱包和加密货币交易平台 Blockchain.com 在获得开曼群岛金融管理局 (CIMA) 的注册后,正在扩大在开曼群岛的业务。该注册于 7 月 6 日发布,正式授权 Blockchain.co...

  • 邬贺铨:未来元宇宙数据将存储在云上

    [7-31-2022 2:48:57 AM]金色财经报道,中国工程院院士邬贺铨30日在2022中国算力大会期间接受采访表示,数字孪生是把实物映射到网上,而元宇宙是反过来的,先想虚拟化的东西,再使其落地。届时,存储量非常大,超过终端的存储能力,也超过一些企业计算...

  • Mercuryo现已支持TRC20-USDC

    [7-31-2022 2:49:30 AM]据官方消息,Mercuryo现已支持TRC20-USDC,TRC20-USDC将可在全球所有Mercuryo产品中使用。 Mercuryo是一个全球支付平台,成立于2018年,为来自法定和加密世界的企业提供...

  • 7月Avalanche链上NFT销售额不足200万美元,创12个月内新低

    [8-1-2022 2:50:59 AM]金色财经报道,据最新NFT交易数据显示,7月Avalanche链上NFT销售额仅为1,915,150.11美元,创12个月内新低。截至目前,Avalanche链上销售额最高记录发生在2022年1月,当月销售额为150...

  • 安全团队:超5000个Solana钱包资金被盗,漏洞或影响ETH用户

    [8-3-2022 2:55:23 AM]8月3日消息,区块链审计安全团队OtterSec在社交媒体上发文表示,过去几个小时内有超过5000个Solana钱包资金被盗取,OtterSec分析显示,这些交易是由实际所有者签署,表明存在私钥泄露。该漏洞还可能影响...

  • BNB对BTC汇率触及0.0124,创历史新高

    [7-31-2022 2:49:20 AM]7月31日消息,据TradingView数据显示,BNB对BTC汇率已触及0.0124,超过此前高点0.0122美元,创下历史新高。不过,尽管BNB/BTC汇率上涨,但BNB对USDT的价格并未显著增加,截至目前,B...

  • Bored Ape Yacht Club系列NFT近24小时交易额增幅超100%

    [7-30-2022 2:47:50 AM]金色财经消息,据OpenSea数据显示,Bored Ape Yacht Club系列NFT近24小时交易额为516.95 ETH,24小时交易额增幅达106.06%。近24小时交易额排名位列OpenSea第2。 ...

  • 南非教授指责央行官员传播损害加密货币行业的错误信息

    [8-3-2022 2:56:24 AM]金色财经报道,南非教授Steven Boykey Sidley将南非中央银行副行长关于“90%的加密货币交易”是非法的说法称为“胡说八道”。这位教授还指责央行高级官员散布不准确的信息,“对一个重要的新行业造成了不可估...

  • Cream Finance闪电贷攻击者转移1473枚ETH

    [8-3-2022 2:55:28 AM]8月3日消息,据派盾(PeckShield)监测,DeFi抵押借贷协议Cream Finance闪电贷攻击者将1473枚ETH(约合240万美元)转入地址(0x7c05...d65f2d)。 据此前报道,去...

  • 美FDIC:加密公司破产不在联邦存款保险的承保范围内

    [7-30-2022 2:47:18 AM]金色财经报道,在要求 Voyager Digital删除其关于客户资金将获得政府保护的说法的第二天,美国联邦存款保险公司向银行家发出了更广泛的警告,他们需要让他们的加密合作伙伴保持一致。根据 FDIC 周五发布给银行...

FTT比特币主导地位在波动中持续攀升

价格走势。比特币现在对俄罗斯卢布有很大的折扣。 交易量。比特币的交易量在过去的一个月里不断攀升,因为交易员从替代币中轮换出来。 订单的流动性。BTC-RUB和BTC-UAH的价差仍然是波动的,与全球外汇市场一致。 衍生品。BTC和ETH期权的看跌-看涨比率已经稳定下来。 宏观趋势。由于美国通胀率创下40年来的新高,商品价格正在飙升。

SOL十点路径:教你如何成为一个NFT圈内人士

当前随着 BAYC、迪士尼等各种相关的事物持续破圈,互联网世界、投资圈中最火的概念,恐怕就是 NFT 了。圈内的许多人已经把它当作信仰,筑起高地,向上充电延伸;但相当一部分的圈外人,并不了解它为何物,想进进不来,看也看不懂。 本文将介绍十点基础学习路径,帮助每一个圈外小白或是新人玩家快速入圈。

BTC持有 Gaming Tokens 必须知道的事

GameFi 虽然 Game 在前,但紧随其后的 Finance 才是支撑其迅速发展的主要原因。 GameFi 仍处在早期,相比传统游戏可玩性相差甚远,但由于可以帮玩家提升盈利能力而受到青睐。 游戏中玩家的获利主要来自于 NFT 交易,以及对游戏 token 的挖矿和交易。因此了解 token 的经济模式对玩家尤为重要。

TUSD如何为The Sandbox地块估值?是什么推动了地价?

自Meta公司去年10月宣布进军元宇宙以来,虚拟地块NFT的需求激增,推动了价格上涨。The Sandbox已经在领先的元宇宙区块链项目中确立了自己的地位。它由166464个ERC-721代币组成,创造者可以为玩家创造可盈利的体验,如游戏、活动或派对。 本文将带领大家剖析The Sandbox地块的估价过程。

[0:0ms0-0:921ms