火星链 火星链
Ctrl+D收藏火星链

CROS:慢雾:Poly Network被黑并非keeper私钥泄露,而是跨链合约keeper可被修改

作者:

时间:1900/1/1 0:00:00

链捕手消息,跨链互操作协议PolyNetwork遭到黑客攻击,共计超6.1亿美元转出至3个地址,受此影响导致O3Swap跨链池大额资产被转出。对此,慢雾安全团队发布分析报告表示,这种攻击主要是因为EthCrossChainData合约的keeper可以被EthCrossChainManager合约修改,EthCrossChainManager合约的verifyHeaderAndExecuteTx函数可以通过_executeCrossChainTx函数来执行用户传入的数据。

慢雾:NimbusPlatform遭遇闪电贷攻击,损失278枚BNB:据慢雾安全团队情报,2022 年 12 月 14 日, BSC 链上的NimbusPlatform项目遭到攻击,攻击者获利约278枚BNB。慢雾安全团队以简讯的形式分享如下:

1. 攻击者首先在 8 天前执行了一笔交易(0x7d2d8d),把 20 枚 BNB 换成 NBU_WBNB 再换成 GNIMB 代币,然后把 GNIMB 代币转入 Staking 合约作质押,为攻击作准备;

2. 在 8 天后正式发起攻击交易(0x42f56d3),首先通过闪电贷借出 75477 枚 BNB 并换成 NBU_WBNB,然后再用这些 NBU_WBNB 代币将池子里的绝大部分 NIMB 代币兑换出;

3. 接着调用 Staking 合约的 getReward 函数进行奖励的提取,奖励的计算是和 rate 的值正相关的,而 rate 的值则取决于池子中 NIMB 代币和 GNIMB 代币的价格,由于 NIMB 代币的价格是根据上一步闪电贷中被操控的池子中的代币数量来计算的,导致其由于闪电贷兑换出大量的代币而变高,最后计算的奖励也会更多;

4. 攻击者最后将最后获得的 GNIMB 代币和拥有的 NIMB 代币换成 NBU_WBNB 代币后再换成 BNB,归还闪电贷获利;

此次攻击的主要原因在于计算奖励的时候仅取决于池子中的代币数量导致被闪电贷操控,从而获取比预期更多的奖励。慢雾安全团队建议在进行代币奖计算时应确保价格来源的安全性。[2022/12/14 21:44:29]

因此,攻击者利用该函数传入精心构造的数据来修改EthCrossChainData合约的keeper,并非由于keeper的私钥泄露而发生此事件。

慢雾:跨链互操作协议Poly Network遭受攻击并非由于网传的keeper私钥泄漏:对于跨链互操作协议Poly Network遭受攻击事件,慢雾安全团队分析指出:本次攻击主要在于EthCrossChainData合约的keeper可由EthCrossChainManager合约进行修改,而EthCrossChainManager合约的verifyHeaderAndExecuteTx函数又可以通过_executeCrossChainTx函数执行用户传入的数据。因此攻击者通过此函数传入精心构造的数据修改了EthCrossChainData合约的keeper为攻击者指定的地址,并非网传的是由于keeper私钥泄漏导致这一事件的发生。[2021/8/11 1:47:48]

慢雾: 警惕比特币RBF风险:据BitMEX消息,比特币于区块高度666833出现陈腐区块,并产生了一笔 0.00062063 BTC 的双花交易。根据 BitMEX提供的交易内容来看,双花的两笔交易的nSequence字段的值都小于0xffffffff -1。慢雾安全团队初步认为此次双花交易有可能是比特币中的RBF交易。[2021/1/20 16:38:01]

标签:CROSSHAICROSNIMCROSS价格dogechain币价格MICROSHIBAnimoca Brands

币安app官网下载热门资讯
区块链:北京保利春拍NFT艺术专场开拍在即,哪些数字艺术家及作品最值得关注

本文来自律动BlockBeats。2021北京保利春拍首次NFT数字艺术品专场《Metaverse:数字孪生》将于6月4日正式开拍,此次专场拍卖是保利拍卖首次NFT数字艺术拍卖,遴选作品聚焦「数.

1900/1/1 0:00:00
UNI:Uniswap创始人:去中心化并不意味着用户可以在其网络上为所欲为

链捕手消息,Uniswap创始人HaydenAdams表示,UniswapProtocol是以太坊上完全去中心化的免许可智能合约;UniswapInterface开源GPL代码库;app.uni.

1900/1/1 0:00:00
UNI:Uniswap 创始人与 Paradigm 研究团队提出的 TWAMM 是如何运作的?

来源:Paradigm官网作者:DaveWhite、DanRobinson、HaydenAdams编译:胡韬,链捕手AMM是DeFi领域的最大创新之一.

1900/1/1 0:00:00
比特币:昨夜,马斯克们开了一场熊市中的比特币信心大会

本文来源于律动BlockBeats,作者为0xCC。北京时间7月21日凌晨,TheBWord大会如期举办,这场也许是加密货币行业内2021年最重要的盛会众望所归,特斯拉CEO埃隆·马斯克、推特C.

1900/1/1 0:00:00
比特币:比特币矿企Compass Mining允许用户将挖矿所得直接发送至IRA账户来避税

链捕手消息,比特币矿企CompassMining的美国客户现在可以通过直接将其挖出的比特币发送到个人退休账户来避税.

1900/1/1 0:00:00
PLA:Coinbase宣布将上线ACH、PLA 和RAI

链捕手消息,Coinbase宣布将上线AlchemyPay(ACH)、PlayDapp(PLA)和RaiReflexIndex(RAI),如果满足流动性条件.

1900/1/1 0:00:00