火星链 火星链
Ctrl+D收藏火星链
首页 > 区块链 > 正文

VSW:慢雾:Moonbirds 的 Nesting Contract 存在安全隐患,建议用户自行排查

作者:

时间:1900/1/1 0:00:00

链捕手消息,据慢雾区情报反馈,Moonbirds发布安全公告,NestingContract存在安全问题。据悉,当用户在OpenSea或者LooksRare等NFT交易市场进行挂单售卖时,卖家不能仅通过执行nesting(筑巢)来禁止NFT售卖,而是要在交易市场中下架相关的NFT售卖订单。否则在某个特定场景下买家将会绕过Moonbirds在nesting(筑巢)时不能交易的限制。

慢雾:共享Apple ID导致资产被盗核心问题是应用没有和设备码绑定:5月19日消息,慢雾首席信息安全官23pds发推表示,针对共享Apple ID导致资产被盗现象,核心问题是应用没有和设备码绑定,目前99%的钱包、交易App等都都存在此类问题,没有绑定就导致数据被拖走或被恶意同步到其他设备导致被运行,攻击者在配合其他手法如社工、爆破等获取的密码,导致资产被盗。23pds提醒用户不要使用共享Apple ID等,同时小心相册截图被上传出现资产损失。[2023/5/19 15:13:08]

慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议Moonbirds用户自行排查自已nesting(筑巢)的NFT是否还在NTF市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待Moonbirds官方的披露。

慢雾:BSC项目Value DeFi vSwap 模块被黑简析:据慢雾区情报,币安智能链项目 Value DeFi 的 vSwap 模块被黑,慢雾安全团队第一时间介入分析,并将结果以简讯的形式分享,供大家参考:

1. 攻击者首先使用 0.05 枚 WBNB 通过 vSwap 合约兑换出 vBSWAP 代币;

2. 攻击者在兑换的同时也进行闪电贷操作,因此 vSwap 合约会将兑换的 vBSWAP 代币与闪电贷借出的 WBNB 转给攻击者;

3. 而在完成整个兑换流程并更新池子中代币数量前,会根据池子的 tokenWeight0 参数是否为 50 来选择不同的算法来检查池子中的代币数量是否符合预期;

4. 由于 vSwap 合约的 tokenWeight0 参数设置为 70,因此将会采用第二种算法对池子中的代币数量进行检查;

5. 而漏洞的关键点就在于采用第二种算法进行检查时,可以通过特殊构造的数据来使检查通过;

6. 第二种算法是通过调用 formula 合约的 ensureConstantValue 函数并传入池子中缓存的代币数量与实时的代币数量进行检查的;

7. 在通过对此算法进行具体分析调试后我们可以发现,在使用 WBNB 兑换最小单位(即 0.000000000000000001) vBSWAP 时,池子中缓存的 WBNB 值与实时的值之间允许有一个巨大的波动范围,在此范围内此算法检查都将通过;

8. 因此攻击者可以转入 WBNB 进行最小单位的 vBSWAP 代币兑换的同时,将池子中的大量 WBNB 代币通过闪电贷的方式借出,由于算法问题,在不归还闪电贷的情况下仍可以通过 vSwap 的检查;

9. 攻击者只需要在所有的 vSwap 池子中,不断的重复此过程,即可将池子中的流动性盗走完成获利。详情见原文链接。[2021/5/8 21:37:37]

声音 | 慢雾:采用链上随机数方案的 DApp 需紧急暂停:根据近期针对EOS DApp遭遇“交易排挤攻击”的持续性威胁情报监测:EOS.WIN、FarmEOS、影骰、LuckBet、GameBet、Fishing、EOSDice、STACK DICE、ggeos等知名DAPP陆续被攻破,该攻击团伙(floatingsnow等)的攻击行为还在持续。在EOS主网从根本上解决这类缺陷之前,慢雾建议所有采用链上随机数方案的DAPP紧急暂停并做好风控机制升级。为了安全起见,强烈建议所有竞技类DAPP采用EOS官方很早就推荐的链下随机种子的随机数生成方案[2019/1/16]

标签:SWAPAPPEOSVSWESWAPV2价格区块链dapp游戏eosdac币怎么没了VSW价格

区块链热门资讯
ETHE:当我们在看Etherscan的时候,到底在看什么?

作者:?十四君伴随上周爱死机的NFT事件,WEB3的世界里基建严重薄弱的缺点,俨然成了众多爱好者想要深入的阻碍(实在被mint后NFT在哪里问烦了).

1900/1/1 0:00:00
SCO:DAO的贡献者漏斗:用户、社区成员、贡献者、团队

作者:0xJustice.eth翻译:Jianghanhan并非每一位加入你的Discord服务器的人都是你的DAO成员,并且他们也不应该是.

1900/1/1 0:00:00
比特币:巴菲特:即便所有比特币打包标价25美元出售我都不买

链捕手消息,近年来,比特币越来越多地被传统金融和投资界所接受,但被誉为“股神”的沃伦·巴菲特坚持对比特币持怀疑立场,甚至不愿意花25美元购买全球所有比特币.

1900/1/1 0:00:00
EARN:周末荐读 | a16z谈元宇宙的 7 个基本要素;著名历史学家尼尔·弗格森谈较加密货币

整理:胡韬,链捕手1、《a16z:元宇宙的7个基本要素》自90年代创造“元宇宙”以来,一直有很多关于“元宇宙”的讨论.

1900/1/1 0:00:00
VENT:Web 3 社区平台 Highlight 完成 1100 万美元种子轮融资,Haun Ventures 领投

链捕手消息,Web3社区平台Highlight完成1100万美元的种子轮融资,HaunVentures领投.

1900/1/1 0:00:00
比特币:晚报 | 红杉资本推出新基金并计划扩大 Web3 领域投资;多家加密公司大幅裁员

整理:饼干,链捕手“过去24小时都发生了哪些重要事件”?1、比特币跌破21000美元,24小时内加密市场已清算11.2亿美元据Coinglass统计,在过去的24小时内有258.

1900/1/1 0:00:00