据慢雾安全团队情报,ETH链上的DFXFinance项目遭到攻击,攻击者获利约231,138美元。慢雾安全团队以简讯形式分享如下:
1.攻击者首先调用了名为Curve的合约中的viewDeposit函数来查看合约中的存款情况,之后根据返回的存款情况来构造合适的闪电贷需要借出的钱
慢雾:针对macOS系统恶意软件RustBucket窃取系统信息:金色财经报道,SlowMist发布安全警报,针对macOS 运行系统的 Rust 和 Objective-C 编写的恶意软件RustBucket,感染链由一个 macOS 安装程序组成,该安装程序安装了一个带后门但功能正常的 PDF 阅读器。然后伪造的 PDF 阅读器需要打开一个特定的 PDF 文件,该文件作为触发恶意活动的密钥。[2023/5/23 15:20:27]
2.紧接着继续Curve合约的flash函数进行闪电贷,因为该函数未做重入锁保护,导致攻击者利用闪电贷中的flashCallback函数回调了合约的deposit函数进行存款
慢雾:Badger DAO黑客已通过renBTC将约1125 BTC跨链转移到10 个BTC地址:12月2日消息,Badger DAO遭遇黑客攻击,用户资产在未经授权的情况下被转移。据慢雾MistTrack分析,截止目前黑客已将获利的加密货币换成 renBTC,并通过renBTC 将约 1125 BTC 跨链转移到 10 个 BTC 地址。慢雾 MistTrack 将持续监控被盗资金的转移。[2021/12/2 12:46:11]
3.存款函数外部调用了ProportionalLiquidity合约的proportionalDeposit函数,在该函数中会将第二步中借来的资金转移回Curve合约里,并且为攻击合约进行存款的记账,并且为攻击合约铸造存款凭证
声音 | 慢雾:Ghostscript存在多个漏洞:据慢雾区消息,Google Project Zero发布Ghostscript多个漏洞预警,远端攻击者可利用漏洞在目标系统执行任意代码及绕过安全限制。Ghostscript 9.26及更早版本都受影响。软件供应商已提供补丁程序。[2019/1/24]
4.由于利用重入了存款函数来将资金转移回Curve合约中,使得成功通过了闪电贷还款的余额检查
5.最后调用withdraw函数进行取款,取款时会根据第三步存款时对攻击合约记账燃烧掉存款凭证,并以此成功取出约2,283,092,402枚的XIDR代币和99,866枚USDC代币获利
此次攻击的主要原因在于Curve合约闪电贷函数并未做重入保护,导致攻击重入了存款函数进行转账代币来通过闪电贷还款的余额判断,由于存款时有记账所以攻击者可以成功提款获利。
标签:BTCCurveCURUSTBTC拍照是什么意思LP renBTC CurveSecuryptoMustangCoin
作者:FloraLi、NolanLiu、ZengHang、BarryJiang,HuobiResearch1.事件回顾FTX事件到11月9日似乎进入了一个新的阶段.
1900/1/1 0:00:00据Calcalistech报道,元宇宙技术提供商Yoom宣布完成1500万美元新一轮融资,InterscopeRecords和BeatsElectronics联合创始人JimmyIovine、格.
1900/1/1 0:00:00原文标题:《ABriefHistoryofNFTMarketplaces:CantheSTEPNteam’sMOOARovertakeMagicEden?》作者:ColJung?编译:Leo.
1900/1/1 0:00:00ChainCatcher消息币安公告:1.Binance将于2022-11-1311:30取消并停止FTT/BUSD、FTT/USDT、FTT/BUSD、FTT/BTC和FTT/USDT等保证金.
1900/1/1 0:00:00许多新加坡散户投资者在FTX事件中受到影响,据earthweb.com数据显示,新加坡用户占FTX总用户量的5%以上,成为受FTX影响第二大国家,仅次于排名第一的韩国,德国排名第三.
1900/1/1 0:00:00据官方推特,去中心化多链衍生品交易平台ApeXPro与Secure3DAO建立合作,全面完成了安全审计.
1900/1/1 0:00:00